Architecture du lab Suricata
Cybersécurité

Lab IDS/IPS (1) : l'architecture et la passerelle qui voit tout

Quatre machines, un point de passage obligatoire, et une règle stricte : le capteur n'arrive qu'en dernier, une fois le réseau validé. Le cadrage d'un lab de détection réseau.

Comprendre la différence entre détection et prévention par la lecture a ses limites. Monter la chaîne complète — capteur, indexation, visualisation — sur quatre machines virtuelles la rend évidente. Voici le cadrage d'un lab conçu pour cela.

Ce que le lab doit permettre

  • comprendre le fonctionnement réel d'un IDS et d'un IPS réseau ;
  • mettre en œuvre une chaîne complète, de la capture du trafic jusqu'à sa visualisation ;
  • observer concrètement ce que change le passage d'un mode passif à un mode actif ;
  • et surtout : produire du trafic suspect à la demande, pour voir ce qui remonte — et ce qui ne remonte pas.

Quatre machines, un point de passage obligatoire

Architecture du lab : passerelle, collecteur, visualisation et client

Tout le trafic du lab traverse la passerelle : c'est ce qui en fait le point de visibilité unique.

  • La passerelle — deux interfaces : une vers l'extérieur en DHCP, une vers le réseau interne en adresse fixe. Elle route, fait du NAT, distribue les adresses… et deviendra le point d'observation.
  • Le collecteur — la machine d'indexation et d'analyse : elle reçoit les événements, les conserve et permet de les chercher.
  • La visualisation — les tableaux de bord, séparés du collecteur.
  • Le client — la machine qui génère le trafic, légitime et volontairement suspect.

Quatre machines identiques et modestes — 2 processeurs virtuels, 4 Go de mémoire, 20 Go de disque — sur un réseau interne unique en 192.168.50.0/24, seule la passerelle ayant un pied vers l'extérieur.

Trois décisions structurantes

1. Un point de passage unique

Toutes les machines sortent par la passerelle. Ce n'est pas une commodité mais le cœur du dispositif : un capteur ne voit que ce qui passe devant lui, et cette architecture garantit qu'aucun flux vers l'extérieur ne lui échappe. C'est aussi ce qui reproduit la réalité d'un réseau d'entreprise.

2. La séparation collecte / analyse / restitution

Le capteur détecte, le collecteur indexe, l'outil de visualisation restitue — sur trois machines distinctes. On pourrait tout mettre ensemble ; on perdrait ce que le découpage enseigne : chaque étage a ses contraintes propres — mémoire pour l'indexation, disque pour la rétention, processeur pour la capture — et chacun peut être remplacé sans toucher aux autres.

3. Suricata arrive en dernier

La règle la plus importante du lab : on n'installe le capteur qu'une fois le réseau stable et validé. Un IDS branché sur une infrastructure bancale produit des alertes qu'on ne sait pas interpréter — et l'on passe des heures à chercher une attaque là où il n'y avait qu'une erreur de routage.

La passerelle, d'abord un routeur

Avant d'être un capteur, la machine est un équipement réseau ordinaire : deux interfaces déclarées dans netplan — l'externe en DHCP, l'interne en adresse fixe — puis l'activation du routage dans le noyau et des règles de traduction d'adresses en nftables, encapsulées dans un script relancé au démarrage par systemd.

Un service DHCP complète l'ensemble, ce qui rend les réinstallations rapides : une machine posée sur le réseau interne obtient son adresse et sa route sans configuration.

La validation de cette étape est simple et non négociable : depuis le client, on doit sortir sur Internet et résoudre des noms. Tant que ce n'est pas le cas, on ne va pas plus loin.

La progression du lab

  1. mise en place et validation du réseau ;
  2. déploiement des systèmes ;
  3. harmonisation de l'administration — noms, résolution, accès ;
  4. déploiement des briques d'observabilité ;
  5. intégration du capteur en mode détection ;
  6. analyse et compréhension des événements produits ;
  7. passage contrôlé au mode prévention.

Cette progression stricte illustre une réalité qui dépasse le cadre du lab : en sécurité réseau, on observe et on comprend avant d'agir.

La série « détection réseau »

Cinq articles pour comprendre, cinq pour construire :

  1. Qu'est-ce qu'un IDS ?
  2. Qu'est-ce qu'un IPS ?
  3. Suricata, le moteur
  4. OpenSearch, le socle analytique
  5. Détection réseau et NIS2 : la logique de sécurité
  6. Lab (1) : architecture et passerelle — vous y êtes
  7. Lab (2) : OpenSearch et Grafana
  8. Lab (3) : Suricata en mode IDS
  9. Lab (4) : la chaîne d'ingestion
  10. Lab (5) : les tableaux de bord
Retour au blog