Le 3-Way Handshake TCP établit une connexion fiable en 3 étapes : 1) Client envoie SYN 2) Serveur répond SYN-ACK 3) Client confirme avec ACK. Filtre Wireshark : tcp.flags.syn == 1. La fermeture utilise FIN/FIN-ACK/ACK ou RST (reset brutal).
Liste ordonnée de règles permit/deny appliquées sur les interfaces d'un routeur ou switch Cisco. Filtre le trafic selon l'IP source, destination, protocole et port. Types : Standard (IP source seulement) et Extended (IP src+dst + port). Toujours se souvenir : la dernière règle implicite est 'deny any'.
Active Directory (AD) est le service d'annuaire Microsoft permettant la gestion centralisée des utilisateurs, ordinateurs, groupes et stratégies dans un domaine Windows. Composants : DC (Domain Controller), OU (Organizational Unit), GPO, LDAP, Kerberos. Outils : dsa.msc (ADUC), gpmc.msc, dnsmgmt.msc.
Automation agentless via SSH. Concepts clés : Inventory (liste des hôtes), Playbook (fichier YAML de tâches), Role (regroupement de tâches), Module (action unitaire), Variable. Commandes : ansible-playbook site.yml, ansible all -m ping. Idempotent : re-exécuter = même résultat.
Style d'architecture pour les services web. Méthodes HTTP : GET (lire), POST (créer), PUT (modifier), DELETE (supprimer). Réponses en JSON/XML. Codes HTTP : 200 OK, 201 Created, 400 Bad Request, 401 Unauthorized, 404 Not Found, 500 Server Error. Authentification : Bearer Token, API Key, OAuth2.
Protocole de couche 2 qui convertit une adresse IP en adresse MAC. Le PC envoie un broadcast 'Qui a l'IP 192.168.1.1 ?' et l'hôte concerné répond avec sa MAC. La table ARP est maintenue en cache. Vulnérable à l'ARP Spoofing (pas d'authentification).
Microsoft Entra ID (anciennement Azure Active Directory) est le service d'identité cloud Microsoft. Gère l'authentification SSO, MFA et accès conditionnel pour Microsoft 365 et applications cloud. Vérifier l'adhésion : dsregcmd /status. Rejoindre le domaine : dsregcmd /join.
Shell par défaut Linux. Automatisation des tâches via scripts. Éléments clés : variables ($VAR), conditions (if/elif/else), boucles (for/while), fonctions, pipes (|), redirections (>, >>), processus ($!, $$), arguments ($1, $2, $@). Shebang : #!/bin/bash. Déboguer : bash -x script.sh.
Protocole de routage Exterior Gateway utilisé entre systèmes autonomes (AS) sur Internet. Distance administrative = 20 (eBGP) ou 200 (iBGP). Décisions basées sur des attributs complexes (AS-PATH, MED, LOCAL_PREF). Protocol TCP port 179. Gère les tables de routage des FAI.
BITS est un service Windows qui transfère des fichiers en arrière-plan en utilisant la bande passante inutilisée. Utilisé par Windows Update, MECM/SCCM et Intune pour télécharger les mises à jour. Gérer : bitsadmin /list /allusers. Peut être détourné par des malwares (LOLBin — Living off the Land).
Protocole propriétaire Cisco permettant aux équipements Cisco de se découvrir mutuellement et d'échanger leurs informations (hostname, IP, version IOS, interfaces). Fonctionne en couche 2. Équivalent standard ouvert : LLDP (IEEE 802.1AB). Désactiver sur les ports exposés à Internet pour la sécurité.
Notation de masque réseau sous la forme IP/longueur (ex: 192.168.1.0/24). Remplace la classification ABC. Permet un adressage flexible (VLSM). Exemples : /32 = hôte seul, /30 = lien P2P (2 hôtes), /24 = 254 hôtes, /16 = 65534 hôtes, /0 = route par défaut.
Démon Linux pour l'exécution planifiée de tâches. Format : MIN HEURE JOUR MOIS JOUR_SEMAINE COMMANDE. Exemples : 0 2 * * * = chaque nuit à 2h, 0 3 * * 0 = dimanche 3h. crontab -e pour éditer. /var/log/syslog pour les logs. Alternatives : systemd timers, at (tâche ponctuelle).
Protocole client-serveur qui distribue automatiquement les paramètres réseau : adresse IP, masque, passerelle, DNS. Processus DORA : Discover → Offer → Request → Acknowledge. Serveur sur UDP 67, client sur UDP 68. Bail (lease) = durée d'attribution.
Les Display Filters Wireshark filtrent l'affichage des paquets capturés sans modifier la capture. Syntaxe : protocole.champ == valeur. Exemples : ip.addr == 192.168.1.1, tcp.port == 443, http.response.code == 404. Opérateurs : and, or, not, contains.
Système hiérarchique qui traduit les noms de domaine (google.com) en adresses IP. Ports TCP/UDP 53. Types d'enregistrements : A (IPv4), AAAA (IPv6), MX (mail), CNAME (alias), NS (serveur de noms), PTR (reverse DNS). Résolution récursive via les serveurs racines, TLD et autoritaires.
Conteneurisation : empaquette une application et ses dépendances dans un conteneur isolé. Partage le noyau de l'hôte (plus léger qu'une VM). Concepts clés : Image (template), Container (instance), Dockerfile (recette), Registry (Docker Hub). Commandes de base : docker pull, run, ps, exec, logs, stop, rm.
Outil pour définir et gérer des applications multi-conteneurs Docker via un fichier YAML (docker-compose.yml). Commandes : docker compose up -d, down, logs, ps, exec. Définit services, réseaux, volumes. Idéal pour les environnements de développement et de petite production.
Protocole de routage hybride Cisco (Distance Vector + Link State). AD = 90 (interne) / 170 (externe). Utilise l'algorithme DUAL pour garantir des routes sans boucle. Métriques : bande passante + délai. Multicast 224.0.0.10. Convergence très rapide. Propriétaire Cisco (version ouverte depuis 2013).
Outil Linux qui analyse les fichiers de logs et bloque automatiquement les IPs ayant trop d'échecs d'authentification via iptables/nftables. Configuration : /etc/fail2ban/jail.conf. Paramètres clés : maxretry (nb tentatives), findtime (fenêtre), bantime (durée de blocage). Protège SSH, Apache, Nginx, Postfix.
Système qui contrôle le trafic réseau selon des règles prédéfinies. Types : Stateless (filtre paquet par paquet), Stateful (suit l'état des connexions), Next-Gen (inspection applicative, IPS, DPI). Exemples Linux : iptables, nftables, UFW. Exemples Cisco : ACL, Zone-Based Firewall. OPNsense/pfSense pour appliances.
Les rôles FSMO sont des fonctions AD exercées par un seul DC à la fois. 5 rôles : Schema Master, Domain Naming Master, PDC Emulator, RID Master, Infrastructure Master. Vérifier : netdom query fsmo. Transférer : console ADUC ou ntdsutil.
Un GPO (Group Policy Object) est un ensemble de règles et paramètres appliqués automatiquement aux utilisateurs et ordinateurs d'un domaine Active Directory. Configure la sécurité, les logiciels, les restrictions, les scripts de démarrage/fermeture. Éditeur : gpedit.msc (local) ou gpmc.msc (domaine). Application forcée : gpupdate /force.
Outil de visualisation de métriques open-source. Se connecte à des sources : Prometheus, InfluxDB, Zabbix, MySQL, Loki. Crée des dashboards interactifs avec graphiques, jauges, alertes. Port 3000. Dashboard populaire : Node Exporter Full (ID 1860). Alertes via email, Slack, PagerDuty.
Protocole d'encapsulation qui crée un tunnel virtuel entre deux équipements réseau. Peut encapsuler tout type de protocole. IP protocole 47. Souvent combiné avec IPsec pour le chiffrement. Utilisé dans les VPNs site-to-site Cisco et pour transporter des protocoles de routage.
Protocole de couche 3 utilisé pour les messages d'erreur et de diagnostic. Exemples : Echo Request/Reply (ping), Destination Unreachable, Time Exceeded (TTL=0, utilisé par traceroute), Redirect. Pas de port (protocole IP 1). Souvent filtré en production pour des raisons de sécurité.
Microsoft Intune est la solution MDM (Mobile Device Management) cloud de Microsoft. Gère les appareils Windows, iOS, Android, macOS via Azure AD/Entra ID. Diagnostic : dsregcmd /status. Portail entreprise : CompanyPortal.exe. Fait partie de la suite Microsoft 365.
Suite de protocoles pour sécuriser les communications IP : AH (intégrité), ESP (chiffrement + intégrité). Modes : Transport (hôte à hôte) et Tunnel (réseau à réseau). IKE/IKEv2 pour la négociation des clés. Utilisé dans les VPNs site-to-site. Ports : UDP 500 (IKE), UDP 4500 (NAT-T), IP 50 (ESP), IP 51 (AH).
Kerberos est le protocole d'authentification réseau utilisé par Windows Active Directory. Basé sur des tickets (TGT, TGS) émis par le KDC. Port TCP/UDP 88. Processus : AS-REQ/AS-REP (TGT) → TGS-REQ/TGS-REP (ticket service) → accès ressource. Remplace NTLM (moins sécurisé).
Plateforme d'orchestration de conteneurs (Google). Gère le déploiement, la mise à l'échelle et la haute disponibilité. Concepts : Pod (conteneur(s)), Node (serveur), Cluster, Service (exposition réseau), Deployment (gestion replicas), Ingress (HTTP routing), ConfigMap/Secret. Commande : kubectl.
Distribution Kubernetes allégée par Rancher, idéale pour homelab, IoT, edge. Même API que K8s standard mais optimisé : binaire unique (~70MB), SQLite au lieu d'etcd, sans composants optionnels. Installation : curl -sfL https://get.k3s.io | sh -. Commandes kubectl identiques à K8s standard.
Standard IEEE 802.3ad permettant de regrouper plusieurs liens physiques en un seul lien logique (port-channel/bond). Augmente bande passante et redondance. Ex: 4×1Gbps = 4Gbps. Sur Cisco : mode active (LACP) ou on (static). Sur Linux : bonding. Modes : active-backup, 802.3ad, round-robin.
Protocole client-serveur pour accéder aux annuaires (Active Directory, OpenLDAP). Ports : TCP 389 (LDAP), TCP 636 (LDAPS chiffré). Structure hiérarchique : DN (Distinguished Name), OU (Organizational Unit), CN (Common Name). Utilisé pour l'authentification centralisée SSO.
Couche d'abstraction Linux pour gérer les disques flexiblement. Architecture : PV (Physical Volume = disque) → VG (Volume Group = pool) → LV (Logical Volume = partition virtuelle). Avantages : redimensionnement à chaud, snapshots, striping. Commandes : pvcreate, vgcreate, lvcreate, lvextend, resize2fs.
MECM (anciennement SCCM) est la solution Microsoft de gestion de parc informatique. Déploiement de logiciels, patches, images OS, inventaire matériel/logiciel et conformité. Centre de configuration client : control smscfgrc. Cycles clés : Machine Policy, Software/Hardware Inventory, Application Deployment.
Le MTU est la taille maximale d'un paquet pouvant traverser un lien sans fragmentation. Ethernet standard : 1500 octets. Jumbo frames : 9000 octets. Un VPN réduit le MTU effectif (overhead d'encapsulation). Problèmes MTU → fragmentation, paquets perdus. Test Windows : ping -f -l 1472 IP.
Mécanisme qui traduit les adresses IP privées en adresses publiques (et inversement) pour permettre l'accès à Internet. Types : Static NAT (1:1), Dynamic NAT (pool), PAT/NAT Overload (plusieurs:1 via ports). Sur Cisco : ip nat inside/outside. Sur Linux : iptables MASQUERADE ou SNAT.
NetBIOS est un protocole réseau Windows hérité pour la résolution de noms et communication LAN. Ports : UDP 137 (name), UDP 138 (datagram), TCP 139 (session). Remplacé par DNS/AD dans les environnements modernes. Désactiver sur les interfaces exposées pour la sécurité. Diagnostiquer : nbtstat -n.
Outil de configuration réseau YAML Ubuntu/Debian (remplace /etc/network/interfaces). Fichiers dans /etc/netplan/*.yaml. Backends : systemd-networkd ou NetworkManager. Commandes : netplan apply (appliquer), netplan try (tester avec rollback auto), netplan generate. Syntaxe YAML indentée.
Serveur web et reverse proxy léger et performant. Config : /etc/nginx/nginx.conf et /etc/nginx/sites-available/. Fonctionnalités : SSL/TLS (Let's Encrypt), load balancing, cache, compression gzip, proxy_pass. Commandes : nginx -t (test config), systemctl reload nginx. Concurrent avec Apache.
NLA (Network Level Authentication) exige que l'utilisateur s'authentifie avant l'établissement de la session RDP, réduisant la surface d'attaque. Activé par défaut depuis Windows Vista. Protège contre les attaques DoS sur RDP. Activer via Paramètres → Bureau à distance → Exiger NLA.
Protocole de synchronisation des horloges réseau. UDP port 123. Précision < 1ms sur LAN. Structure hiérarchique par Stratum : Stratum 0 = référence (GPS/atomic), Stratum 1 = serveur primaire, Stratum 2 = client synchronisé sur Stratum 1... Configuration Linux : /etc/chrony.conf ou /etc/ntp.conf.
Solution VPN open-source mature utilisant TLS. Modes : tun (layer 3, routage) et tap (layer 2, bridge). TCP/UDP port 1194. Authentification : certificats PKI (recommandé) ou username/password. Fichier client : .ovpn tout-en-un. EasyRSA pour la PKI. Plus lourd que WireGuard mais très configurable.
Protocole de routage Link State basé sur l'algorithme Dijkstra (SPF). Distance administrative = 110. Protocole IP 89, multicast 224.0.0.5 (tous routeurs) et 224.0.0.6 (DR/BDR). Concepts : Area (zone), DR/BDR (routeurs désignés), LSA (Link State Advertisement), LSDB (base de données). Convergence rapide.
La capture de paquets (pcap) consiste à intercepter et enregistrer le trafic réseau pour analyse. Outils : Wireshark (GUI), tcpdump (CLI), tshark (CLI Wireshark). Format : .pcap ou .pcapng. Filtres de capture (BPF) : port 80, host 192.168.1.1. Distincts des Display Filters Wireshark.
Ensemble de composants pour gérer les certificats numériques. Composants : CA (Certificate Authority), certificats X.509, paires de clés RSA/EC. Processus : CSR → CA signe → certificat déployé. Utilisé pour HTTPS (TLS), VPN (IPsec, OpenVPN), authentification SSH par certificat.
PowerShell est le shell et langage de script Microsoft basé sur .NET. Remplace CMD pour l'administration avancée. Cmdlets : Get-LocalUser, Get-Process, Invoke-Command, Get-ADUser. Pipeline : Get-Process | Where-Object CPU -gt 100. Version multiplateforme : PowerShell Core 7+.
Système de monitoring et alerting open-source. Scrape des métriques sur /metrics (format texte). TSDB (Time Series Database) intégrée. Requêtes en PromQL. Alertmanager pour les notifications. Exporters : Node Exporter (Linux), Blackbox Exporter (HTTP/TCP), SNMP Exporter. Interface web : port 9090.
Le mode promiscuous permet à une carte réseau de capturer tous les paquets qui transitent sur le segment réseau, même ceux non destinés à la machine. Activé automatiquement par Wireshark lors d'une capture. Nécessite les droits administrateur. Utile pour l'analyse réseau complète.
Plateforme de virtualisation open-source basée sur Debian. Supporte KVM (VMs complètes) et LXC (conteneurs). Interface web sur port 8006 (HTTPS). Stockage : local (ext4/LVM), ZFS, Ceph. Fonctionnalités : clustering, haute disponibilité, vzdump (backup), migration live, snapshots.
Outil de gestion de configuration basé sur un modèle client-serveur (master/agent). Configuration en DSL Puppet (manifests .pp). Ressources : package, service, file, user. Catalogue compilé par le master, appliqué par l'agent toutes les 30 minutes. Concurrent d'Ansible et Chef.
Combinaison de plusieurs disques pour performances et/ou redondance. RAID 0 : striping (perf, pas de redondance). RAID 1 : mirroring (redondance totale, 50% espace). RAID 5 : parité (1 disque de tolérance, N-1 disques utiles). RAID 6 : 2 disques de tolérance. RAID 10 : 1+0 (perf + redondance).
RDP (Remote Desktop Protocol) est le protocole Microsoft d'accès bureau à distance. Port TCP 3389 par défaut. Activer via Paramètres → Bureau à distance. Client : mstsc.exe. Sécurisation : activer NLA (Network Level Authentication), utiliser un VPN, changer le port par défaut, activer Fail2ban.
Le Registre Windows est une base de données hiérarchique qui stocke les paramètres de configuration du système d'exploitation et des applications. Accès via regedit. Ruches principales : HKEY_LOCAL_MACHINE (système), HKEY_CURRENT_USER (utilisateur), HKEY_CLASSES_ROOT (types de fichiers). Toujours sauvegarder avant toute modification.
La retransmission TCP est le mécanisme par lequel TCP renvoie les segments non acquittés dans le délai RTO (Retransmission Timeout). Visible dans Wireshark : tcp.analysis.retransmission. Causes : congestion réseau, perte de paquets, lien instable. Nombreuses retransmissions = problème réseau sérieux à investiguer.
Protocole de routage Distance Vector basé sur l'algorithme Bellman-Ford. Distance administrative = 120. Métrique : nombre de sauts (max 15, 16 = infini). RIPv2 supporte le CIDR et l'authentification. Convergence lente. Utilisé dans les petits réseaux, remplacé par OSPF en production.
Protocole de copie de fichiers chiffré via SSH (port 22). Syntaxe : scp [source] [destination]. Exemples : scp fichier.txt user@IP:/chemin/, scp user@IP:/chemin/fichier.txt ./local/. Option -r pour les dossiers. Remplacé progressivement par rsync et SFTP pour les transferts avancés.
Protocole de supervision des équipements réseau. Ports : UDP 161 (requêtes GET/SET), UDP 162 (traps). Versions : SNMPv1/v2c (community string = mot de passe en clair ⚠️), SNMPv3 (authentification + chiffrement). OID = identifiant d'objet supervisé. Utilisé par Zabbix, Nagios, PRTG pour surveiller switches, routeurs.
Protocole de connexion distante sécurisée en TCP port 22. Remplace Telnet (non chiffré). Authentification par mot de passe ou clé publique/privée (RSA, Ed25519). Fonctionnalités : tunnel SSH, SFTP, SCP, X11 forwarding. Durcissement : changer le port, désactiver root, utiliser les clés, Fail2ban.
Protocole IEEE 802.1D qui élimine les boucles réseau en bloquant les ports redondants. Élection du Root Bridge (BID le plus bas), calcul du chemin le plus court, blocage des ports alternatifs. États : Blocking → Listening → Learning → Forwarding. RSTP (802.1w) = version rapide (convergence < 1s).
Division d'un réseau IP en sous-réseaux plus petits via VLSM (Variable Length Subnet Masking). Calculs clés : taille du bloc (2^bits_hôtes), adresse réseau (AND avec masque), broadcast (dernière adresse). Mémo CIDR : /30=2 hôtes, /29=6, /28=14, /27=30, /26=62, /25=126, /24=254.
Système d'init et gestionnaire de services Linux moderne (remplace SysV init). Commandes : systemctl start/stop/restart/enable/disable/status SERVICE. Journaux : journalctl -u SERVICE -f. Unités : .service (démon), .timer (cron), .socket, .mount. Configuration dans /etc/systemd/system/.
Protocole de couche 4 orienté connexion et fiable. Établissement via 3-way handshake (SYN/SYN-ACK/ACK). Garantit la livraison (accusés de réception, retransmission), l'ordre et le contrôle de flux. Plus lent qu'UDP mais fiable. Utilisé par HTTP, HTTPS, SSH, FTP, SMTP.
Outil d'Infrastructure as Code (HashiCorp). Provisionnement déclaratif en HCL (HashiCorp Configuration Language). Providers : AWS, Azure, GCP, Proxmox, VMware. Cycle : terraform init → plan → apply → destroy. State file : terraform.tfstate. Idempotent et multi-cloud.
Protocole de transfert de fichiers simplifié sur UDP port 69. Sans authentification, sans liste de répertoires. Utilisé principalement pour sauvegarder/restaurer les configs Cisco (copy running-config tftp), booter des équipements réseau (PXE) et démarrer des images IOS. Serveur Linux : tftpd-hpa.
TGT (Ticket Granting Ticket) : ticket obtenu après authentification auprès du KDC Kerberos. Valable 10h par défaut. TGS (Ticket Granting Service) : ticket dérivé du TGT pour accéder à un service spécifique (partage réseau, messagerie...). Les attaques Pass-the-Ticket et Golden Ticket ciblent ces mécanismes.
Protocole de chiffrement des communications réseau. Remplace SSL (obsolète). Versions actuelles : TLS 1.2 et TLS 1.3 (plus rapide, supprime algorithmes faibles). Handshake : échange certificats, négociation algorithmes, établissement clé de session. Utilisé par HTTPS, SMTP/SMTPS, IMAPS, VPN.
Outil qui affiche chaque routeur traversé (hop) entre la source et la destination avec le temps de réponse. Utilise TTL décroissant (ICMP Time Exceeded). Linux : traceroute ou mtr (temps réel). Windows : tracert. Utile pour localiser les pannes réseau et la latence.
Protocole de couche 4 sans connexion : pas d'accusé de réception, pas de garantie de livraison ni d'ordre. Plus rapide que TCP (pas de handshake). Utilisé quand la latence prime sur la fiabilité : DNS (UDP 53), DHCP (UDP 67/68), NTP (UDP 123), TFTP (UDP 69), streaming, VoIP, jeux en ligne, WireGuard.
Segmentation logique d'un réseau physique en domaines de broadcast virtuels. Standard IEEE 802.1Q (tag 4 octets dans la trame Ethernet, 12 bits pour l'ID VLAN = 4094 VLANs max). Types de ports : Access (1 VLAN) et Trunk (plusieurs VLANs taggés). Inter-VLAN routing nécessite un routeur ou switch L3.
Tunnel chiffré permettant de connecter des réseaux ou utilisateurs distants de façon sécurisée sur Internet. Types : Site-to-site (réseaux distants), Remote Access (utilisateur distant), SSL/TLS VPN. Protocoles : OpenVPN (TCP/UDP 1194), WireGuard (UDP 51820), IPsec/IKEv2, L2TP. OPNsense/pfSense pour appliances.
Protocole VPN moderne et minimaliste (~4000 lignes de code). UDP port 51820. Utilise ChaCha20 (chiffrement), Poly1305 (authentification), Curve25519 (échange de clés). Configuration simple via clés publiques/privées. Intégré dans le noyau Linux depuis 5.6. Bien plus rapide qu'OpenVPN ou IPsec.
Analyseur de trafic réseau avec interface graphique. Capture les paquets sur les interfaces réseau. Filtres d'affichage : ip.addr==192.168.1.1, tcp.port==443, http, dns. Équivalent CLI : tcpdump. Formats : .pcap, .pcapng. Utilisé pour le diagnostic réseau, la sécurité et le débogage applicatif.
WMI (Windows Management Instrumentation) est l'infrastructure de gestion Windows permettant d'interroger et contrôler les ressources système via scripts. Utilisé par PowerShell (Get-CimInstance), SCCM et les outils de monitoring. Exemple : Get-CimInstance Win32_OperatingSystem.
Solution de supervision open-source complète. Surveille serveurs, réseau, applications via agents (TCP 10050) ou SNMP. Composants : Zabbix Server, Zabbix Agent, Frontend (PHP), Base de données (MySQL/PostgreSQL). Fonctionnalités : templates, triggers, alertes, dashboards, auto-discovery. Version actuelle : 7.x.
Système de fichiers combinant gestionnaire de volumes et RAID. Fonctionnalités avancées : checksums (intégrité), snapshots instantanés (zfs snapshot), clones, compression (lz4/zstd), déduplication, RAID-Z (parité logicielle). Utilisé par TrueNAS, Proxmox. Commandes : zpool create/status, zfs create/list/snapshot.