




Documents associés – P5
5.1 Schémas d’architecture
5.1.1 Architecture simplifiée – Vision métier
Cette première vue présente l’infrastructure selon une approche orientée métier. Son objectif est de mettre en évidence les services rendus aux utilisateurs et les principaux composants qui permettent leur fonctionnement, sans entrer dans les détails techniques de l’implémentation.
Les utilisateurs accèdent au service de stockage et de partage documentaire Nextcloud à l’aide d’un simple navigateur web. L’authentification des utilisateurs est centralisée par FreeIPA, qui assure la gestion des comptes, des groupes et des droits d’accès. Les requêtes sont dirigées vers Traefik, utilisé comme point d’entrée applicatif unique, avant d’être transmises à Nextcloud.
Cette représentation permet de visualiser la chaîne de valeur du service mis à disposition de la collectivité territoriale. Elle met également en évidence les composants essentiels au fonctionnement du service métier, tout en masquant volontairement les éléments d’infrastructure tels que l’hyperviseur, le stockage ou la segmentation réseau.
L’objectif de cette vue est de faciliter la compréhension globale du service rendu avant d’aborder les aspects techniques détaillés de l’architecture.
Voirle schéma « Architecture simplifiée – Vision métier ».
5.1.2 Architecture réseau – Vision administration
Cette seconde vue présente l’infrastructure du point de vue de l’administration et de la sécurité. Elle met en évidence les différents réseaux logiques mis en œuvre, les mécanismes de segmentation ainsi que les principes de contrôle d’accès retenus.
L’administration de l’infrastructure s’effectue exclusivement par l’intermédiaire d’un poste bastion situé dans le VLAN d’administration. Les accès distants sont sécurisés grâce à la solution Tailscale, qui permet d’établir un tunnel VPN chiffré entre le poste personnel de l’administrateur et le réseau interne.
L’ensemble des communications entre les différents VLAN est contrôlé par OPNsense, qui assure les fonctions de pare-feu, de routage inter-VLAN, de traduction d’adresses réseau (NAT) et de filtrage des flux. Les règles mises en œuvre appliquent le principe du moindre privilège en limitant les communications aux seuls flux nécessaires au fonctionnement des services.
Cette segmentation permet de séparer les fonctions d’administration, les services d’infrastructure, les postes utilisateurs et les sauvegardes afin de réduire la surface d’attaque et de limiter les mouvements latéraux en cas de compromission.
Cette vue illustre directement les mesures de cybersécurité intégrées à l’architecture ainsi que les choix retenus en matière de cloisonnement réseau.
Voir le schéma « Architecture réseau – Vision administration ».
5.1.3 Architecture système générale
L’architecture système générale présente l’organisation globale des composants techniques de l’infrastructure et leurs principales interactions. Elle constitue une vue synthétique permettant de comprendre le rôle de chaque élément au sein du système d’information.
L’infrastructure repose sur un serveur Proxmox VE installé sur matériel physique. Celui-ci héberge l’ensemble des machines virtuelles nécessaires au fonctionnement de la plateforme. OPNsense assure la sécurisation des échanges réseau tandis que FreeIPA fournit les services d’annuaire, d’authentification centralisée, de résolution DNS et de gestion des certificats.
Les services applicatifs sont déployés au sein d’un cluster Kubernetes K3s composé d’un nœud de contrôle et d’un nœud de travail. Cette plateforme héberge les différents services conteneurisés du projet, notamment Nextcloud, MariaDB, Redis, Prometheus, Grafana, CrowdSec et Traefik.
L’architecture met également en œuvre une séparation logique du stockage afin de distinguer les composants système, les données applicatives et les sauvegardes. Le stockage principal repose sur ZFS avec une distinction entre le pool système (rpool) et le pool applicatif (datapool). Les sauvegardes sont centralisées sur un serveur Proxmox Backup Server dédié, dont le datastore est protégé par chiffrement LUKS.
Cette organisation favorise la lisibilité de l’architecture, la résilience des services, la facilité d’administration ainsi que l’évolutivité future de la plateforme.
La représentation met également en évidence les principaux flux d’administration et les flux applicatifs nécessaires au fonctionnement des services utilisateurs.
Voir le schéma « Architecture système générale ».
5.1.4 Architecture technique détaillée
Cette vue constitue le schéma de référence de l’infrastructure. Elle rassemble l’ensemble des éléments déployés et décrit précisément leur positionnement, leurs rôles, leurs adresses réseau ainsi que leurs interactions.
On y retrouve l’ensemble des VLAN définis lors de la phase de conception :
- VLAN 10 : administration ;
- VLAN 20 : services ;
- VLAN 30 : utilisateurs ;
- VLAN 50 : sauvegarde ;
- VLAN 40 : DMZ (évolution future) ;
- VLAN 60 : supervision et sécurité (évolution future).
Le schéma détaille également les principales machines virtuelles de l’infrastructure, notamment OPNsense, FreeIPA, le poste bastion d’administration, le cluster Kubernetes K3s et le serveur Proxmox Backup Server.
Les services déployés au sein du cluster Kubernetes sont représentés afin de mettre en évidence l’organisation de la plateforme applicative. Les mécanismes de supervision, de sécurité, de sauvegarde et d’administration centralisée sont également visibles.
Cette représentation permet de visualiser concrètement les mesures de sécurité mises en œuvre, notamment :
- la segmentation réseau ;
- le filtrage des communications inter-VLAN ;
- l’administration centralisée via le bastion ;
- la sécurisation des accès distants ;
- le chiffrement des sauvegardes ;
- l’exposition des services exclusivement en HTTPS.
Ce schéma sert de support principal pour les opérations d’exploitation, de maintenance et de documentation de l’infrastructure. Il constitue également une synthèse visuelle des choix techniques présentés dans les chapitres précédents.
Voir le schéma « Architecture technique détaillée ».
5.2 Document 2 : Plan d’adressage IP
| VLAN | Nom | Réseau | Passerelle |
| 10 | Administration | 192.168.10.0/24 | 192.168.10.1 |
| 20 | Services | 192.168.20.0/24 | 192.168.20.1 |
| 30 | Utilisateurs | 192.168.30.0/24 | 192.168.30.1 |
| 40 | DMZ (prévue) | 192.168.40.0/24 | 192.168.40.1 |
| 50 | Sauvegarde | 192.168.50.0/24 | 192.168.50.1 |
| 60 | Supervision (prévue) | 192.168.60.0/24 | 192.168.60.1 |
5.3 Document 3 : Inventaire des VM
| VM / Machine | Rôle principal | OS / Solution | VLAN | Adresse IP | Ressources allouées | Stockage | Observations |
| OPNsense | Pare-feu, routage inter-VLAN, DHCP, NAT, filtrage | OPNsense | WAN + Trunk VLAN | Selon interfaces | 2 vCPU / 2 Go RAM | 20 Go | Point central du filtrage réseau |
| ipa1 | DNS, LDAP, Kerberos, PKI (AC), NTP | Rocky Linux + FreeIPA | VLAN 20 Services | 192.168.20.10 | 2 vCPU / 4 Go RAM | 30 Go | Annuaire centralisé du domaine meleze.lan |
| PC-admin | Bastion d’administration, accès Tailscale, subnet router | Debian 12 + XFCE | VLAN 10 Administration | 192.168.10.10 / 100.102.54.7 | 2 vCPU / 4 Go RAM | 40 Go | Point d’entrée unique pour l’administration |
| k3s-control-plane | Nœud principal Kubernetes | Debian 12 + K3s | VLAN 20 Services | 192.168.20.21 | 4 vCPU / 8 Go RAM | 60 Go | Héberge les services conteneurisés |
| k3s-worker-01 | Nœud worker Kubernetes | Debian 12 + K3s | VLAN 20 Services | 192.168.20.22 | 2 vCPU / 4 Go RAM | 40 Go | Résilience et répartition de charge |
| PBS | Sauvegarde, restauration, PRA | Proxmox Backup Server | VLAN 50 Sauvegarde | 192.168.50.10 | 2 vCPU / 4 Go RAM | Datastore dédié | Chiffrement LUKS |
| Poste01-Mz | Poste utilisateur de validation | Debian 12 | VLAN 30 Utilisateurs | 192.168.30.10 | 2 vCPU / 2 Go RAM | 30 Go | Intégré à FreeIPA – tests métier |
5.4 Document 4 : Inventaire des services Kubernetes
| Namespace | Service | Fonction |
| ingress | Traefik | Reverse proxy |
| monitoring | Prometheus | Collecte métriques |
| monitoring | Grafana | Visualisation |
| security | CrowdSec | Détection |
| apps | Nextcloud | Cloud collaboratif |
| apps | MariaDB | Base de données |
| apps | Redis | Cache |
5.5 Document 5 : Matrice de flux simplifiée
| Source | Destination | Port | Protocole | Justification |
| VLAN30 Utilisateurs | Nextcloud | 443 | HTTPS | Accès applicatif |
| VLAN30 Utilisateurs | FreeIPA | 53 | DNS | Résolution |
| PC-admin | Tous VLAN | SSH | TCP 22 | Administration |
| K3s | FreeIPA | LDAP/Kerberos | TCP | Authentification |
| Proxmox | PBS | 8007 | TCP | Sauvegarde |
| Grafana | Prometheus | 9090 | TCP | Consultation métriques |
| CrowdSec | Traefik | Logs | TCP | Analyse sécurité |
5.6 Document 6 : Tableau des comptes et groupes
| Groupe | Rôle |
| admins | Administration infrastructure |
| IT | Équipe informatique |
| secretariat | Utilisateurs secrétariat |
| technique | Services techniques |
| Utilisateur | Groupe |
| admin | admins, it |
| Marie Dupont | secretariat |
| Paul Martin | technique |
5.7 Document 7 : Procédure de sauvegarde
1. Vérifier la disponibilité du serveur PBS
2. Contrôler l’état du datastore
3. Vérifier l’exécution du job planifié
4. Contrôler l’absence d’erreurs
5. Vérifier l’espace disponible
6. Contrôler la rétention
7. Consigner le résultat dans le journal d’exploitation
5.8 Document 8 : Procédure de restauration VM
1. Identifier le point de restauration
2. Sélectionner la sauvegarde PBS
3. Lancer la restauration
4. Vérifier le démarrage de la VM
5. Contrôler les services applicatifs
6. Vérifier les journaux système
7. Valider le retour en production
5.9 Document 9 : Procédure de maintenance mensuelle
| Contrôle | Action |
| PVE | Vérification mises à jour |
| OPNsense | Vérification mises à jour |
| FreeIPA | Vérification services |
| K3s | Vérification pods |
| Grafana | Vérification dashboards |
| PBS | Vérification sauvegardes |
| Nextcloud | Vérification fonctionnement |
| CrowdSec | Vérification alertes |
5.10 Document 10 : Matrice des risques
| Risque | Impact | Mesure |
| Panne VM FreeIPA | Perte authentification | Sauvegarde PBS |
| Panne K3s worker | Dégradation cluster | Tolérance Kubernetes |
| Panne disque datastore | Perte données | Sauvegarde PBS |
| Erreur administrateur | Mauvaise configuration | Bastion + procédures |
| Ransomware poste utilisateur | Perte données | Sauvegardes + segmentation |
| Compromission compte | Accès non autorisé | FreeIPA + groupes |
