BTS SIO — Option SISR Épreuve E6 · Session 2026
N° candidat : 02541487399
Réalisation professionnelle n°1

Sécurisation et segmentation
d'une infrastructure réseau
par routage inter-VLAN et ACL

Déploiement complet sur matériel physique Cisco — Configuration, tests de validation et documentation des incidents techniques rencontrés en production réelle.

VLAN · ACL · NAT · SSH Cisco ISR4221 Catalyst 3560G IOS XE 16.9.2 Router-on-a-Stick Port-Security
Candidat
SALAUN Charles
Organisation
VinciBot / NexusIT
Lieu
Scholanova
Période
Jan. — Mars 2026
Modalité
Seul
Matériel
Physique réel
1
Réalisation professionnelle Administration des systèmes et des réseaux
yagoh-cs.me/epreuve-e6/
1
Introduction
Contexte et périmètre du projet
3
VLANs déployés
2
Équipements Cisco
4
ACL configurées
2
Incidents résolus

1.1 — Présentation de l'organisation

VinciBot est un acteur de pointe dans le secteur de la nanorobotique. Dans le cadre de son expansion technologique, l'entreprise a entrepris de muscler son architecture réseau afin de sécuriser les flux de données de ses stations de travail stratégiques, notamment celles du service Recherche & Développement.

Pour piloter cette transformation, VinciBot a missionné l'expert NexusIT afin de concevoir et d'intégrer une infrastructure réseau sur mesure, reposant sur des équipements matériels dédiés Cisco.

1.2 — Périmètre de la mission

1.3 — Ressources matérielles et logicielles

TypeRéférenceRôle dans la solution
RouteurCisco ISR4221/K9 — IOS XE 16.9.2Passerelle inter-VLAN, DHCP, NAT/PAT, ACL, SSH
CommutateurCisco Catalyst 3560G 24p — IOS 15.0Segmentation VLAN, trunk 802.1Q, Port-Security
Stations3 PC portables physiquesPC-RD (VLAN 10) · PC-EMP (VLAN 20) · PC-MNIT (VLAN 99)
CâblageRJ45 Cat. 5e / câble consoleConnectivité physique et configuration hors bande
SimulationCisco Packet TracerTests préliminaires avant déploiement physique
Déploiement sur matériel physique réel
Ce projet a été réalisé sur du matériel Cisco physique réel, contrairement à un déploiement en simulation. Cette approche a exposé des contraintes spécifiques à IOS XE 16.9.2 — invisibles en environnement Packet Tracer — documentées en section 6.
2
Conception
Architecture et plan d'adressage

2.1 — Segmentation en trois zones logiques

ZoneNom VLANN° VLANRéseauPasserellePlage DHCP
Zone 1 — R&D RD10 172.16.10.0/24 172.16.10.254 .11 → .253
Zone 2 — Employés Employees20 172.16.20.0/24 172.16.20.254 .11 → .253
Zone 3 — Management MGMT_NIT99 172.16.99.0/24 172.16.99.254 .1 → .10

2.2 — Schéma logique de l'infrastructure

Schéma logique — Infrastructure VinciBot Router-on-a-Stick · ACL · Port-Security
Schéma logique VinciBot
Figure 1 — Architecture logique VinciBot : segmentation VLAN, routage inter-VLAN 802.1Q, ACL et Port-Security

2.3 — Attribution des ports SW1

PortsVLANZonePort-Security
Gi0/1 — Gi0/810 (RD)Zone 1 — R&D✔ Sticky · max 1 · Shutdown
Gi0/9 — Gi0/1620 (Employees)Zone 2 — Employés— Non appliqué
Gi0/2399 (MGMT_NIT)Zone 3 — Management— Non appliqué
Gi0/24Trunk 802.1QLien vers R1
3
Mise en œuvre
Configurations des équipements

3.1 — Configuration SW1 — Catalyst 3560G

SW1# show running-config — Catalyst 3560G
hostname SW1

! ── Création des VLANs ─────────────────────────────────────
vlan 10
 name RD
vlan 20
 name Employees
vlan 99
 name MGMT_NIT

! ── Ports VLAN 10 — Zone R&D (port-security strict) ────────
interface GigabitEthernet0/1
 description Zone_Strategique_RD
 switchport access vlan 10
 switchport mode access
 switchport port-security mac-address sticky
 switchport port-security mac-address sticky 3822.e2e2.afbf
 switchport port-security
 spanning-tree portfast
! [interfaces GigabitEthernet0/2 à 0/8 — même configuration]

! ── Ports VLAN 20 — Zone Employés ───────────────────────────
interface GigabitEthernet0/9
 description Zone_Acces_Standard
 switchport access vlan 20
 switchport mode access
 spanning-tree portfast
! [interfaces GigabitEthernet0/10 à 0/16 — même configuration]

! ── Port VLAN 99 — Management NexusIT ───────────────────────
interface GigabitEthernet0/23
 description Port_Administration_NexusIT
 switchport access vlan 99
 switchport mode access
 spanning-tree portfast

! ── Trunk 802.1Q vers R1 ────────────────────────────────────
interface GigabitEthernet0/24
 description Trunk_802.1Q_vers_R1
 switchport trunk encapsulation dot1q
 switchport mode trunk

! ── VLAN 1 désactivé (bonne pratique sécurité) ──────────────
interface Vlan1
 no ip address
 shutdown

3.2 — Vérification SW1 — VLANs et trunk

show vlan brief show interfaces trunk

3.3 — Configuration R1 — ISR4221

R1# show running-config — ISR4221
hostname R1

! ── Domaine, credentials, SSH ───────────────────────────────
ip domain-name vincibot.lan
username admin privilege 15 secret nexusit1024
enable secret nexusit1024
ip ssh version 2

! ── Exclusions DHCP ─────────────────────────────────────────
ip dhcp excluded-address 172.16.10.1 172.16.10.10
ip dhcp excluded-address 172.16.10.254
ip dhcp excluded-address 172.16.20.1 172.16.20.10
ip dhcp excluded-address 172.16.20.254
ip dhcp excluded-address 172.16.99.11 172.16.99.253
ip dhcp excluded-address 172.16.99.254

! ── Pools DHCP ──────────────────────────────────────────────
ip dhcp pool POOL_RD
 network 172.16.10.0 255.255.255.0
 default-router 172.16.10.254
 dns-server 8.8.8.8
ip dhcp pool POOL_EMP
 network 172.16.20.0 255.255.255.0
 default-router 172.16.20.254
 dns-server 8.8.8.8
ip dhcp pool POOL_MGMT
 network 172.16.99.0 255.255.255.0
 default-router 172.16.99.254
 dns-server 8.8.8.8

! ── Interfaces — Router-on-a-Stick 802.1Q ───────────────────
interface GigabitEthernet0/0/0
 no ip address
 negotiation auto
interface GigabitEthernet0/0/0.10
 description Passerelle_RD
 encapsulation dot1Q 10
 ip address 172.16.10.254 255.255.255.0
 ip nat inside
interface GigabitEthernet0/0/0.20
 description Passerelle_Employes
 encapsulation dot1Q 20
 ip address 172.16.20.254 255.255.255.0
 ip nat inside
 ip access-group 100 in
interface GigabitEthernet0/0/0.99
 description Passerelle_Management
 encapsulation dot1Q 99
 ip address 172.16.99.254 255.255.255.0
 ip nat inside
interface GigabitEthernet0/0/1
 description Internet_vers_Box
 ip address dhcp
 ip nat outside
 negotiation auto

! ── NAT/PAT overload ────────────────────────────────────────
access-list 1 permit 172.16.0.0 0.0.255.255
ip nat inside source list 1 interface GigabitEthernet0/0/1 overload

! ── ACL 100 : bloque VLAN20 → VLAN10 ───────────────────────
access-list 100 deny   ip 172.16.20.0 0.0.0.255 172.16.10.0 0.0.0.255
access-list 100 permit ip any any
! ── ACL 99 : restreint SSH au seul VLAN 99 ──────────────────
access-list 99 permit 172.16.99.0 0.0.0.255
access-list 99 deny   any

! ── Lignes VTY — SSH uniquement depuis VLAN 99 ──────────────
line vty 0 4
 access-class 99 in
 exec-timeout 5 30
 login local
 transport input ssh

3.4 — Vérification R1 — Interfaces et routage

show ip interface brief show ip route

3.5 — Vérification R1 — DHCP et ACL

show ip dhcp binding show access-lists

3.6 — Configuration SSH client — PC-MNIT (Windows 11)

En raison des limitations d'IOS XE 16.9.2, le fichier suivant doit être créé sur le PC-MNIT. (Voir incident INC-03 — section 6 pour le détail.)

C:\Users\[user]\.ssh\config
Host 172.16.99.254
    KexAlgorithms      diffie-hellman-group14-sha1
    HostKeyAlgorithms  ssh-rsa
    User               admin

Créer via CMD : mkdir %USERPROFILE%\.ssh puis notepad %USERPROFILE%\.ssh\config. Vérifier l'absence d'extension .txt.

Fichier config SSH client
4
Pas à pas
Procédure de déploiement

4.1 — Câblage physique

#DeVersTypeRôle
1SW1 Gi0/24R1 Gi0/0/0RJ45 droitTrunk 802.1Q inter-VLAN
2R1 Gi0/0/1SW02.SANDBOXRJ45 droitAccès WAN / DHCP client
3PC-RDSW1 Gi0/1 à 8RJ45 droitZone R&D — VLAN 10
4PC-EMPSW1 Gi0/9 à 16RJ45 droitZone Employés — VLAN 20
5PC-MNITSW1 Gi0/23RJ45 droitZone Management — VLAN 99
6PC consolePort Console SW1/R1Câble console RJ45Configuration initiale hors bande

4.2 — Ordre de déploiement

  1. Reset complet des équipements avant tout déploiement
  2. Câbler selon le tableau 4.1 ci-dessus
  3. Connecter la console sur SW1 — PuTTY ou MobaXterm (9600 bauds, 8N1)
  4. Coller la configuration SW1 complète · Vérifier avec show vlan brief
  5. Connecter la console sur R1 — PuTTY ou MobaXterm
  6. Coller la configuration R1 · Lors de la génération RSA, taper 1024
  7. Vérifier show ip interface brief — Gi0/0/1 doit obtenir une IP DHCP
  8. Créer le fichier .ssh/config sur PC-MNIT
  9. Exécuter le plan de tests (section 5)
5
Validation
Plan de tests et résultats

5.1 — Tests DHCP et connectivité

TestCommandeRésultat attenduRésultat
DHCP PC-RD (VLAN 10)ipconfig /renewIP 172.16.10.11+ · GW .254✔ Validé
DHCP PC-EMP (VLAN 20)ipconfig /renewIP 172.16.20.11+ · GW .254✔ Validé
DHCP PC-MNIT (VLAN 99)ipconfig /renewIP 172.16.99.1–10 · GW .254✔ Validé
Ping passerelle VLAN 20ping 172.16.20.254Réponse < 5 ms✔ Validé

PC-RD — VLAN 10 — IP obtenue : 172.16.10.11

ipconfig PC-RD VLAN 10

PC-EMP — VLAN 20 — IP obtenue : 172.16.20.11

ipconfig PC-EMP VLAN 20

PC-MNIT — VLAN 99 — IP obtenue : 172.16.99.1

ipconfig PC-MNIT VLAN 99

5.2 — Tests sécurité inter-VLAN (ACL 100)

TestDepuisVersRésultat attenduRésultat
Blocage EMP → RD PC-EMP (VLAN 20) ping 172.16.10.254 Timeout — bloqué ACL 100 ✔ Validé
Internet depuis RD PC-RD (VLAN 10) ping 8.8.8.8 Réponse via NAT ✔ Validé
Internet depuis EMP PC-EMP (VLAN 20) ping 8.8.8.8 Réponse via NAT ✔ Validé
ping 172.16.10.254 bloqué depuis PC-EMP

5.3 — Tests SSH et restriction VTY

TestDepuisRésultat attenduRésultat
SSH depuis VLAN 99PC-MNITPrompt R1> obtenu✔ Validé
SSH bloqué VLAN 10/20PC-RD / PC-EMPConnexion refusée (access-class 99)✔ Validé
SSH connexion réussie depuis PC-MNIT

5.4 — Test Port-Security

TestActionRésultat attenduRésultat
Violation Port-Security Brancher un 2e PC sur Gi0/1 (VLAN 10) Port passe err-disabled · Violation Count = 1 ✔ Validé
Reset post-violation shutdown / no shutdown Port repasse up/up ✔ Validé
show port-security interface gi0/1
✔ Bilan des tests
L'ensemble des tests de validation ont été exécutés sur matériel physique réel. Tous les objectifs de sécurité définis dans le cahier des charges sont entièrement atteints.
6
Résolution de problèmes
Gestion des incidents techniques

Lors du déploiement sur matériel physique réel, deux incidents techniques ont été rencontrés et résolus. Ces incidents sont documentés selon la méthode Symptôme → Investigation → Solution → Alternative.

2
Incidents rencontrés
2
Incidents résolus
0
Objectifs non atteints
IOS XE
16.9.2
Cause commune
INC-01 ACL réflexives (reflect/evaluate) non supportées sur IOS XE 16.9.2 Alternative déployée

Objectif visé

Remplacer l'ACL étendue statique par une ACL réflexive pour un filtrage dynamique avec suivi d'état : mémorisation des sessions initiées depuis le VLAN 10 et autorisation automatique des réponses correspondantes.

Symptôme

R1 — Erreur IOS lors de la saisie
R1(config-ext-nacl)# permit ip 172.16.10.0 0.0.0.255 any reflect FLUX_VLAN10
% Invalid input detected at '^' marker.

R1(config-ext-nacl)# evaluate FLUX_VLAN10
% Invalid input detected at '^' marker.

Investigation

R1# show version | include Version
Cisco IOS XE Software, Version 16.09.02
ISR Software (X86_64_LINUX_IOSD-UNIVERSALK9_IAS-M), Version 16.9.2

Les mots-clés reflect et evaluate sont supportés sur IOS classique 15.x mais non disponibles dans l'image IAS-M d'IOS XE 16.9 pour la plateforme ISR 4000 series.

Solution retenue

L'ACL étendue 100 déjà en place atteint pleinement l'objectif : tout trafic initié par le VLAN 20 à destination du VLAN 10 est bloqué. Les tests confirment son efficacité.

Alternative identifiée pour évolution future

Le Zone-Based Firewall (ZBF), pleinement supporté sur IOS XE 16.9, est la technologie Cisco recommandée en remplacement. Il offre un filtrage stateful natif avec politique deny-all par défaut entre zones non autorisées.

INC-02 Algorithmes SSH legacy refusés par Windows 11 / OpenSSH 9.5p2 Config client déployée

Symptômes successifs

PC-MNIT — Erreurs SSH successives
-- Erreur 1 : KEX incompatible --
Unable to negotiate with 172.16.99.254 port 22: no matching key exchange method found.
Their offer: diffie-hellman-group-exchange-sha1, diffie-hellman-group14-sha1

-- Erreur 2 : Host key incompatible --
Unable to negotiate with 172.16.99.254 port 22: no matching host key type found.
Their offer: ssh-rsa

-- Erreur 3 : Clé mémorisée invalide après régénération RSA --
WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!
Host key verification failed.

Cause racine

L'image IOS XE 16.9.2 IAS-M supporte uniquement les algorithmes legacy (diffie-hellman-group14-sha1, ssh-rsa), désactivés par défaut dans OpenSSH 9.5p2 (Windows 11). La tentative de génération de clés RSA 2048 bits a également échoué : l'image limite la taille des clés à 1024 bits.

Solution retenue — deux actions

Action 1 — Supprimer l'ancienne empreinte mémorisée :

CMD — PC-MNIT
ssh-keygen -R 172.16.99.254

Action 2 — Créer le fichier .ssh/config forçant les algorithmes compatibles :

C:\Users\test\.ssh\config
Host 172.16.99.254
    KexAlgorithms      diffie-hellman-group14-sha1
    HostKeyAlgorithms  ssh-rsa
    User               admin
SSH connexion réussie INC-03

Alternative identifiée

La mise à jour vers IOS XE 17.x (image universalk9 complète) permettrait au routeur de proposer des algorithmes modernes (ecdh-sha2-nistp256, ssh-ed25519) nativement acceptés par Windows 11 sans configuration client additionnelle.

6.3 — Tableau de synthèse

#IncidentCause racineSolution retenueStatut
INC-01 reflect/evaluate non supportés IOS XE 16.9.2 IAS-M ACL étendue 100 maintenue ✔ Résolu
INC-02 Algorithmes SSH legacy refusés IOS XE 16.9.2 + OpenSSH 9.5p2 Fichier .ssh/config client ✔ Résolu
7
Bilan
Compétences mobilisées et conclusion

7.1 — Compétences travaillées (référentiel BTS SIO SISR)

CompétenceMise en œuvre dans ce projet
Concevoir une solution d'infrastructure réseau Définition du plan d'adressage VLAN, conception du routage inter-VLAN et de la politique de sécurité ACL étendue
Installer, tester et déployer une solution Configuration complète sur matériel physique réel (ISR4221 + Catalyst 3560G), exécution du plan de tests complet avec captures
Exploiter, dépanner et superviser Diagnostic des 3 incidents (câblage, IOS XE, SSH), identification des causes racines, déploiement des solutions de contournement documentées

7.2 — Objectifs atteints

✔ Tous les objectifs du cahier des charges sont atteints
  • Segmentation VLAN — VLAN 10, 20, 99 isolés et opérationnels
  • Routage inter-VLAN — Router-on-a-Stick 802.1Q fonctionnel
  • ACL étendue — VLAN 20 strictement bloqué vers VLAN 10
  • DHCP automatisé — Distribution correcte sur les 3 zones
  • NAT/PAT — Accès Internet depuis toutes les zones
  • SSH sécurisé — Accès restreint au VLAN 99 uniquement
  • Port-Security — Violation détectée, port shutdown automatique

7.3 — Évolutions futures identifiées

Pistes d'amélioration
  • Zone-Based Firewall (ZBF) — remplacement naturel des ACL réflexives, supporté sur IOS XE 16.9
  • Mise à jour IOS XE 17.x — résoudrait les limitations RSA 2048 bits et algorithmes SSH modernes
  • SNMP / Syslog — supervision des interfaces et alertes sur violations port-security
  • 802.1X sur VLAN 20 — authentification des postes Employés par certificat ou identifiants AD