|
Le magasin YBET Rue Albert 1er, 7 6810 Pin - Chiny Route Arlon - Florenville (/fax: 061/32.00.15 |
|
Solution CIEL: compta - gestion commerciale - immobilisation (réseau illimité), le meilleur choix |
|
Le cours HARDWARE réseau, serveurs et communication d'YBET Informatique |
|
FORMATIONS |
Le MAGASIN YBET |
PRODUITS et SERVICES |
| Caisses enregistreuses et balances TEC | ||
| Dictionnaire technique réseau | MATERIEL INFORMATIQUE | |
| Logiciel de gestion CIEL et SAGE |
|
|
||||||||||||||||||||||||||||||||||||||||||||||||
|
Serveur réseau |
Switch (préférable) ou Hub Ethernet (ici un des1024d de Dlink 24 ports 10/100) |
Switch manageable: autoriser (ou bloquer) certaines connexion de PC vers PC (ou plutôt de groupes de PC), en plus des mots de passe sessions utilisateurs gérés par le système d'exploitation |
|
|
Routeur sans fils Wifi, utilisable comme routeur et comme pont. Nous pourrions utiliser un simple switch sans fils dans notre cas. |
Un câble RJ 45 croisé |
modem routeur ADSL. Il peut être utilisé comme simple modem en mode pont |
Un firewall - VPN permet le partage de la connexion Internet et l'accès de l'extérieur au réseau de l'entreprise |
|
Routeur firewall intégré permet de sécurisé les connexions en bloquant certains ports et / ou certaines plages d'adresses. |
un simple routeur |
NAS pour la sauvegarde de fichiers |
Un département avec les PC associés |
|
UPS: protection électrique par onduleur |
Sauvegarde sur bande SDLT |
||
Analysons le problème en fonction des différentes parties et des sens de communication autorisées. Ceci va scinder le problème et envisager en gros les appareils à utiliser au niveau connexion, routage et sécurité.
Les départements administration et commerciaux ne sont pas très différents. Ils utilisent tous deux: INTERNET (ce sont les seuls), les mêmes serveurs (un serveur de fichier et un petit serveur d'application). Par contre, un ordinateur de l'administration doit pouvoir se connecter sur le département commande (mais pas sur le département fabrication), le département commercial ne peut en aucun cas se connecter sur les départements commande et fabrication. L'accès d'INTERNET vers les serveurs du bâtiment 2 (administration et commercial) nous oblige à utiliser un firewall VPN pour la connexion INTERNET (ici un série 100 de symantec) et un modem ADSL (ici un tornado 812 utilisé en pont. Avec les 20 PC repris dans le bâtiment 2, il n'y a pas besoin d'un appareil très puissant, mais suffisamment sécurisé. Comme l'accès de l'extérieur est possible, la connexion doit être de type IP fixe. Ceci nous donne une bonne marche de manoeuvre pour les connexions.

En noir les communications autorisées (même avec des blocages), en rouge celles qu'il faut bloquer. Ca donne une bonne idée de la structure globale de l'installation. La route entre les deux bâtiments va nous bloquer avec une liaison sur cuivre ou fibre optique. Nous devrons déjà utiliser une liaison sans fils, de type WIFI 802.11G à 54 Mb/s. Comme les vitesses de communications ne sont pas trop importantes, l'utilisation de 100 base T (éventuellement 1000 Base T pour les serveurs) est suffisante pour l'ensemble du réseau.
La connexion entre administration et commercial doit laisser passer certaines communications (mais pas toutes). En plus, ils utilisent les mêmes serveurs. Nous pouvons utiliser soit deux classes d'adresses différentes (d'où l'emploi de routeurs pour relier les 2 départements), soit un switch manageable (et donc bloquer ou autoriser certaines connexions) en utilisant la même classe d'adresses IP. Utiliser 2 routeurs pour les communication complexe le paramétrage. Choissions la solution même classe d'adresse (par exemple 192.168.10.X) pour l'ensemble des deux départements et bloquons les accès au niveau d'un switch manageable.

Les départements utilisent un serveur d'application et un petit serveur de fichier. Comme serveur de fichier, pour réduire les coûts, utilisons un NAS. Comme nous devons connecter 20 PC + 1 serveur +1 NAS + 1 connexion bâtiment 1, l'appareil représenter (20 ports + 2 Giga) serait insuffisant mais nous pourrions utiliser un switch 8 ports additionnels. Les NAS sont rarement en 1000 Base T.
Pour la connexion vers le deuxième bâtiment nous devons utiliser une connexion sans fils. Comme le bâtiment 2 peut avoir la connexion vers le département commande (pas vers la fabrication) nous allons utiliser des classes d'adresses différentes pour le bâtiment 1. Ceci nécessite l'emploi d'un routeur. Comme la connexion doit être sécurisé (bloquée à partir du bâtiment 1 vers 2) plus l'interdiction de connexion INTERNET vers le bâtiment 2, utilisons un routeur firewall et un routeur 802.11B en pont. Dans ce cas, le firewall ne va pas être utilisé pour bloquer des ports: dans un réseau interne, les ports dynamiques (1024 - 65535) sont utilisés de manière aléatoire pour les communications réseaux internes, nous ne pouvons pas les bloquer. Nous allons uniquement bloquer les communications sur les plages d'adresses. Par exemple bloquer les communications de l'adresse IP du VPN vers le bâtiment 2.
Une autre solution pour bloquer l'accès "Fabrication" - "administratif" serait de sécurisé le réseau sans fils en fonction des adresses mac des PC du département administration, voire sécurité des réseaux sans fils dans la rubrique How to?
Voici notre schémas matériel réseau pour le bâtiment 2.
Les communications usine vers commande sont interdites. Seules les communications commandes vers usines sont autorisées (sous certaines réserves). Nous avons de nouveau 2 possibilités d'utilisation des classes d'adresses IP. Soit deux classes différentes avec l'emploi de routeur, soit la même classe d'adresse avec un switch manageable (au choix).
L'utilisation d'un routeur (et donc 2 classes d'adresses) va augmenter la sécurité. L'utilisation d'un routeur avec firewall n'est pas obligatoire puisque la communication bidirectionnelle nécessite deux routeurs alors que nous utilisons la communication uniquement de commande vers fabrication. Ceci empêche déjà l'usine de se connecter vers le département commande. La sécurité à partir d'Internet est déjà assurée pour rappel avec le VPN et le firewall placé à la sortie du bâtiment administratif vers le routeur WIFI. De même, pour les communications du bâtiment 1 vers le bâtiment 2, nous pouvons soit utiliser un routeur WIFI en mode pont et un firewall (cas ci-dessous), soit un routeur WIFI sans firewall. La sécurité est de toute façon assurée par le firewall de l'autre côté de la liaison sans fils.

Le nombre de switch 24 ports pour la partie fabrication a volontairement été réduite pour la clarté du schéma. Il nous en faudrait minimum 4, voire 5 pour avoir des lignes de réserves. L'utilisation d'un seul switch de 96 ports pourrait poser des problèmes de longueur de câbles et en cas de panne de ce seul appareil, toute la fabrication serait bloquée. L'utilisation de multiples switch 24 ports permet d'en avoir 1 de réserve pour l'ensemble du bâtiment. Le serveur fabrication doit être raccordé sur le premier switch de la fabrication
L'utilisation d'un routeur firewall entre le switch et la connexion WIFI 802.11B n'est pas nécessaire si un firewall est installé de l'autre côté. Ils feraient double emploi (ce qui n'est pas trop grave) mais obligerait une configuration plus complexe de l'infrastructure.
Dans ce cas, tous les PC sont dans la même classe d'adresse, l'utilisation d'un routeur (ou routeur - firewall) n'est plus nécessaire entre les deux départements., c'est le switch manageable qui va accepter ou bloquer les communications. Dans ce cas (et contrairement à la solution précédente), on peut bloquer les communications de manière hardware entre les PC des commandes et les PC de fabrication).

Cette solution est nettement plus chère (mais plus sécurisée). Elle permet néanmoins de raccorder les serveurs en 1000 base T sur le switch manageable. Les distances entre chaque PC, serveurs et concentrateurs sont respectées puisque qu'en 100 base T en 1000 base T, la distance maximum est de 100 mètres. Pour rappel, les switch manageables travaillent généralement avec les adresses MAC. En cas de panne d'un PC avec échange standard (ce qui se fait en pratique pour minimiser l'arrêt), on risque de devoir reprogrammer le switch. Ce n'est pas forcément du niveau de tous les techniciens de maintenance d'usine (sans compter les mots de passe administrateurs pour paramétrer le switch). Par contre, certains modèles acceptent le regroupement de station suivant le protocole IGMP.
Il ne reste plus qu'à relier les 2 réseaux de l'entreprise et positionner nos sécurités (UPS et sauvegarde) et choisir les serveurs.
Les serveurs utilisés pour le bâtiment 2 et les commandes sont en fait de petits serveurs. Par contre, le serveur utilisé en fabrication est un serveur d'application musclé (avec logiciel dédié) de type bi-processeur. Pour des raisons de sécurité des données, nous utilisons des serveurs SCSI RAID 1 ou mieux RAID 5. Plus le processeur est gros plus il consomme. L'UPS (de type On-Line de préférence) devra être en rapport. Pour rappel, la puissance de l'UPS = puissance consommée par le serveur X 1,6. Pour un serveur consommant 800 W (écran compris), la puissance de l'UPS est donc de 800X1,6=1280 W.
Pour la sauvegarde des données, nous utiliserons des bandes de type DAT ou Super DLT pour les capacités de ces technologies, mais également au niveau vitesse de sauvegarde.

Dans les montages ci-dessus, nous avons utilisé exclusivement le protocole TCP/IP. Il en existe 2 autres: l'IPX et le NetBeui. Le NetBeui n'est pas routable, l'IPX (utilisé principalement par les réseaux NOVELL), oui. Le schéma suivant va mélangé des protocoles. Pour accéder à un serveur, le PC doit utiliser le même protocole (mais il peut en utiliser plusieurs en même temps).
Dans le cas du bâtiment 2 administratif, comme on utilise Internet, TCP/IP est obligatoire. Par contre, dans le bâtiment 1 (commande et fabrication), INTERNET est interdit en sortie comme en entrée (intrusion). Nous allons nettement réduire le nombre d'appareils en utilisant dans le bâtiment 1 uniquement le protocole IPX et pour le bâtiment 2, les PC qui doivent se connecter sur la partie commande utiliserons IPX et TCP/IP. Cette façon de procéder bloquera toutes les tentatives d'intrusion directes d'Internet vers le bâtiment 1. Par contre, la connexion du département commande vers Fabrication (et vis versa) sera uniquement bloqué par les droits de sessions et les communications pourront également passer du bâtiment 1 vers les PC IPX du bâtiment 2. Il suffit de bloquer les partages dans le bâtiment 2 en IPX.

Dans ce cas, nous remplaçons un switch manageable par un simple switch (avec d'autres du même type utilisés sur l'ensemble du réseau) et plus aucun firewall dans l'ensemble du réseau (à part le VPN pour INTERNET). Cette solution n'est pas à envisager pour une usine de 500 PC, mais bien pour des moyennes structures.
Après correction, je reprend les erreurs de l'architecture du réseau. Sont reprises ici quelques remarques et erreurs de l'examen.
| Cours:
onduleur
Technologie des onduleurs et UPS |
Dictionnaire
réseaux Définitions techniques sur le matériel, les normes et protocoles logiciels, ... le dictionnaire informatique |
Montage électronique d'un système à base de microprocesseur |
Les processeurs dédiés serveurs Les microprocesseurs spécifiques pour les serveurs: Opteron, Xeon, Itanium, ... |
|
La suite du cours Hardware 2 > Chapitre 14: Technologies réseaux spécifiques |
Pour l'ensemble du cours hardware
Le cours "Hardware 1": PC et périphériques, le cours "Hardware 2": Réseau, serveurs et communication.
Pour l'ensemble du site YBET informatique à Florenville (info, se dépanner, ...)
© YBET informatique 2006