Charles SimonTechnicien Supérieur Systèmes et Réseaux · Rennes
Après 20 ans de support technique chez CANAL+, je me suis formé au métier de technicien systèmes et réseaux (titre TSSR). Pour aller plus loin que la formation, je construis chez moi l'infrastructure d'une petite entreprise : réseau segmenté, annuaire, accès sécurisés, helpdesk publié sur Internet, sauvegardes testées. Tout est documenté.
4VLANs filtrés par pfSense, politique « tout refuser sauf »
6machines en service sur Proxmox (VM et conteneurs)
0port ouvert sur la box pour publier le helpdesk
26 spour restaurer un serveur lors du test de restauration
01 · Architecture
Un réseau de PME, en miniature
Deux chemins traversent le lab. En orange, le helpdesk GLPI : c'est le serveur de la DMZ qui ouvre lui-même un tunnel vers Cloudflare, donc aucun port n'est ouvert sur la box et personne n'atteint GLPI sans s'être authentifié. En vert, l'administration : VPN WireGuard jusqu'à pfSense, puis rebond par le bastion Windows. La croix rouge marque un flux interdit et vérifié : la DMZ ne peut pas joindre le réseau d'administration.
DMZ · publicationHelpdesk GLPI accessible sur Internet
Besoin
Rendre un outil de ticketing accessible de l'extérieur sans exposer le réseau.
Réalisation
GLPI 11 sur un conteneur Debian dans la DMZ. Publication par Cloudflare Tunnel, établi en sortie : aucun port ouvert. Cloudflare Access impose une authentification avant même d'atteindre le serveur. Traefik en reverse proxy ajoute les en-têtes de sécurité. Apache n'accepte que les requêtes venant de Traefik. Double authentification sur le compte, comptes par défaut désactivés, empreinte SHA-256 vérifiée avant installation.
Compétences
Publication sécurisée de service, reverse proxy, durcissement LAMP, gestion des services informatiques (ITSM).
Réseau · sécuritéSegmentation et pare-feu
Besoin
Séparer administration, services publiés, postes et zone d'essais.
Réalisation
Quatre VLANs (trunk 802.1Q sur un pont Proxmox) routés et filtrés par pfSense. Politique « tout est refusé sauf ce qui est décrit » : une matrice des flux documente chaque règle ouverte et chaque refus. Isolement de la DMZ vérifié depuis ses deux serveurs.
Centraliser les comptes, les postes et les règles de sécurité.
Réalisation
Contrôleur de domaine Windows Server 2025, DNS intégré avec zones inverses. Unités d'organisation, groupes selon la méthode AGDLP (aucun droit donné directement à un compte), compte d'administration séparé. GPO : affichage des informations machine (BGInfo) et désactivation de LLMNR. Synchronisation de l'heure en cascade pfSense → AD → postes.
Compétences
AD DS, DNS, GPO, gestion des identités.
AccèsAdministration à distance sécurisée
Besoin
Administrer le lab sans jamais exposer de bureau à distance.
Réalisation
VPN WireGuard jusqu'à pfSense, puis rebond par un bastion Windows avec les outils RSAT. Teleport pour les accès SSH, avec double authentification et sessions enregistrées. Serveurs de la DMZ administrables uniquement depuis la console Proxmox.
Compétences
VPN, bastion, Zero Trust, double authentification.
ContinuitéSauvegardes testées
Besoin
Pouvoir reconstruire n'importe quelle machine.
Réalisation
Sauvegarde quotidienne de toutes les machines vers un SSD externe à l'hyperviseur, avec rétention. Règle : une sauvegarde ne compte qu'après un test de restauration documenté. Premier test réussi en 26 secondes, sur une machine isolée du réseau. Instantané avant chaque mise à jour, ordre de démarrage vérifié lors d'un arrêt complet.
Compétences
Sauvegarde et restauration, plan de reprise, exploitation.
Formation TSSRDéploiement de postes avec FOG
Besoin
Installer rapidement les postes d'une salle de TP.
Réalisation
Serveur FOG Project sur Debian (PXE, TFTP, Apache, MariaDB) pour capturer et déployer des images Windows et Linux. Accès à l'interface restreint par rôle. Deux pannes résolues : un boot réseau bloqué par le Spanning Tree du switch Cisco (corrigé avec portfast et bpduguard), et une capture d'image Ubuntu impossible à cause de LVM.
Compétences
Déploiement, PXE, commutation Cisco, diagnostic.
03 · Méthode de diagnostic
Un incident, de bout en bout
Après le déplacement de l'hyperviseur, le lien réseau ne montait qu'à 100 Mbit/s. Voici comment je l'ai traité : mesurer, comparer, confirmer, corriger, vérifier. C'est la méthode que j'appliquais au support de dernier niveau, appliquée ici à l'infrastructure.
Étape
Action
Constat
1 · mesurer
cat /sys/class/net/nic1/speed
100 au lieu de 1000
2 · comparer
ethtool nic1
Les deux équipements savent faire du gigabit : la négociation n'est pas en cause.
3 · confirmer
journalctl -k | grep -i downshift
« Downshift… check cabling » : une paire du câble ne passe pas.
4 · corriger
Remplacement du cordon, ancien câble marqué défectueux
1000 Mbit/s
5 · vérifier
Contrôle de chaque service après redémarrage
Proxmox, VPN, bastion, pare-feu, tunnel : OK. Procédure ajoutée aux règles du lab.
04 · Façon de travailler
Des règles écrites, appliquées
Chaque commande est documentée avec le rôle de ses paramètres.
Instantané avant toute mise à jour ou installation importante.
Un flux n'est ouvert que pour un besoin identifié ; les refus sont documentés.
Un service n'est jamais joignable sans authentification préalable.
Logiciels hors dépôts vérifiés par empreinte SHA-256.
Aucun mot de passe dans la documentation ; secrets dans un gestionnaire dédié, double authentification à part.
Conventions de nommage pour les serveurs, groupes, GPO et instantanés.
La documentation d'exploitation (12 chapitres, journal des modifications, liste d'actions suivie) en est à sa version 2.4.
Feuille de route
Réseau segmenté, pare-feu, VPN, bastion
Active Directory, DNS, GPO
DMZ, reverse proxy et helpdesk GLPI publiés
Sauvegardes quotidiennes et test de restauration
Inventaire automatique des postes dans GLPI (agent)
Serveur de fichiers interne avec droits AGDLP
Nextcloud dans la DMZ
Supervision (Zabbix) et centralisation des journaux
Automatisation avec Ansible
05 · Parcours
Du support client à l'infrastructure
2004 – 2019CANAL+ · conseiller clients puis technicien conseil : 10 ans d'assistance technique de dernier niveau, diagnostic à distance de pannes complexes.
2019 – 2025CANAL+ · chargé de relation et d'expérimentations clients : pilotage des bêta-tests des décodeurs, reproduction et qualification des bugs, suivi Jira.
2025 – 2026AFTEC Rennes · titre professionnel Technicien Supérieur Systèmes et Réseaux (niveau 5), 771 h. Home lab en parallèle.