← Back to list

TP — Déploiement d’une architecture de supervision et de sécurisation réseau

Zabbix 7.0 LTS • FortiGate • Ubuntu 24.04

Gwladysgodem · 2026-05-18 13:41 · 0 claps · 7.7 min read
#zabbix #fortigate #ubuntu-server #surveillance #pare-feu
Open on Medium ↗
Wiki topics: 🔓 · Open Source 🏛️ · Architecture

TP — Déploiement d’une architecture de supervision et de sécurisation réseau

Zabbix 7.0 LTS • FortiGate • Ubuntu 24.04

Dans ce TP, vous allez simuler une mission réelle de déploiement d’infrastructure réseau pour un client fictif. L’objectif est de mettre en place une architecture complète de surveillance et de sécurisation du réseau, en combinant deux technologies complémentaires et incontournables en entreprise :

Pourquoi Zabbix?

· Zabbix centralise les informations de supervision et évite de devoir vérifier chaque machine séparément.

· Il permet de détecter rapidement les anomalies sur le CPU, la mémoire, le disque, les services et le réseau.

· Il envoie des alertes lorsqu’un seuil est dépassé, ce qui aide à intervenir avant l’incident.

· Il s’adapte à différents types d’équipements grâce aux agents, au SNMP et aux modèles d’hôtes.

Pourquoi FortiGate?

· FortiGate permet de filtrer le trafic entre les zones du réseau et d’appliquer une politique de sécurité cohérente.

· Il limite les usages non autorisés grâce à des règles précises, placées dans le bon ordre.

· Il améliore la visibilité sur les flux entrants et sortants.

· Il complète Zabbix : l’un observe, l’autre protège.

Pourquoi cette combinaison ?

L’association Zabbix + FortiGate répond à une exigence fondamentale en cybersécurité moderne : voir et protéger. Zabbix vous donne la visibilité — vous savez ce qui se passe sur votre réseau à chaque instant. FortiGate vous donne le contrôle — vous décidez qui peut communiquer avec quoi, et comment.

Sans surveillance, une panne ou une intrusion peut passer inaperçue pendant des heures. Sans pare-feu, votre réseau est exposé aux menaces extérieures. Ensemble, ils forment le socle d’une infrastructure réseau professionnelle et résiliente.

I- Architecture Cible

A la fin du TP, l’architecture devra ressembler à un environnement dans lequel le serveur Linux héberge Zabbix, les équipements du réseau remontent leurs données via l’agent ou SNMP, et le pare-feu FortiGate contrôle les accès selon des règles définies.

Partie I — Préparation du Serveur Linux

Avant d’installer Zabbix, le serveur Ubuntu doit être entièrement à jour et disposer de tous les services requis (Apache, PHP, MySQL). Cette étape est critique : une dépendance mal installée peut empêcher Zabbix de fonctionner correctement.

Étape 1 — Mise à jour du système d’exploitation

La première action sur tout serveur de production est de s’assurer que l’OS est à jour. Exécutez les commandes suivantes dans l’ordre :

apt-get update
apt-get full-upgrade -y
reboot
# Après le redémarrage :
do-release-upgrade
sudo apt-get update

La commande do-release-upgrade effectue une montée de version vers Ubuntu 24.04 si ce n’est pas déjà le cas. Un redémarrage sera nécessaire après cette opération.

Étape 2 — Installation d’Apache

Apache est le serveur web qui hébergera l’interface graphique de Zabbix (frontend PHP). Installez-le en repartant d’une version propre:

sudo apt update
sudo apt-get purge apache2 -y   # Nettoyer l'ancienne installation si présente
sudo apt-get install apache2 -y

Étape 3 — Installation de PHP 8.3

Zabbix 7.0 requiert PHP 8.0 ou supérieur. Nous utilisons PHP 8.3 avec le module MPM Prefork d’Apache (incompatible avec MPM Event pour PHP) :

sudo su
apt-get install php8.3 -y
a2dismod mpm_event          # Désactiver MPM Event
a2enmod mpm_prefork         # Activer MPM Prefork
a2enmod php8.3              # Activer le module PHP
systemctl restart apache2
reboot

Étape 4 — Installation de MySQL

MySQL sert de base de données pour stocker les données collectées par Zabbix (métriques, événements, utilisateurs). Sécurisez immédiatement l’accès root:

sudo apt update
sudo apt install mysql-server -y
sudo systemctl start mysql.service
sudo mysql -u root -p
# Dans le shell MySQL :
ALTER USER 'root'@'localhost' IDENTIFIED WITH mysql_native_password BY 'VotreMotDePasse';
EXIT;

Partie II — Installation de Zabbix 7.0 LTS

Zabbix est une solution open-source de supervision réseau et système de niveau entreprise. La version 7.0 LTS (Long Term Support) garantit une stabilité et un support jusqu’en 2029. Nous allons installer le serveur, le frontend web et l’agent local.

Le lien ci-contre fournit la méthode complète d’installation de Zabbix sur un serveur Ubuntu: https://www.zabbix.com/documentation/5.0/fr/manual/installation/install_from_packages/debian_ubuntu

Étape 1 — Ajout du dépôt officiel Zabbix

Zabbix fournit son propre dépôt APT pour Ubuntu 24.04. Ajoutez le puis mettez à jour la liste des paquets

wget https://repo.zabbix.com/zabbix/7.0/ubuntu/pool/main/z/zabbix-release/zabbix-release_latest_7.0+ubuntu24.04_all.deb
dpkg -i zabbix-release_latest_7.0+ubuntu24.04_all.deb
apt update

Étape 2 — Installation des paquets Zabbix

Installez en une seule commande le serveur Zabbix, le frontend PHP, la configuration Apache, les scripts SQL et l’agent local :

apt install zabbix-server-mysql zabbix-frontend-php zabbix-apache-conf zabbix-sql-scripts zabbix-agent -y

Étape 3 — Création de la base de données Zabbix

Zabbix nécessite une base de données dédiée avec son propre utilisateur MySQL. Connectez vous en root MySQL et exécutez :

mysql -u root -p
# Dans le shell MySQL :
CREATE DATABASE zabbix CHARACTER SET utf8mb4 COLLATE utf8mb4_bin;
CREATE USER zabbix@localhost IDENTIFIED BY 'zabbix_password';
GRANT ALL PRIVILEGES ON zabbix.* TO zabbix@localhost;
SET GLOBAL log_bin_trust_function_creators = 1;
QUIT;

Notez bien le mot de passe de l’utilisateur ‘zabbix’ — il sera demandé lors de l’import du schéma et de la configuration du serveur.

Étape 4 — Import du schéma de base de données

Importez le schéma complet fourni par Zabbix. Cette opération peut prendre plusieurs minutes selon la puissance du serveur :

zcat /usr/share/zabbix-sql-scripts/mysql/server.sql.gz | mysql --default-character-set=utf8mb4 -u zabbix -p zabbix
# Entrez le mot de passe de l'utilisateur 'zabbix' (pas root !)

Étape 5 — Sécurisation post-import

Une fois le schéma importé, désactivez l’option log_bin_trust_function_creators qui n’est plus nécessaire :

mysql -u root -p
mysql> SET GLOBAL log_bin_trust_function_creators = 0;
mysql> QUIT;

Étape 6 — Configuration du fichier Zabbix Server

Éditez le fichier de configuration principal pour indiquer le mot de passe de la base de données :

nano /etc/zabbix/zabbix_server.conf
# Modifier la ligne :
DBPassword=zabbix_password

Étape 7 — Démarrage et activation des services

Activez et démarrez tous les services Zabbix pour qu’ils se lancent automatiquement au démarrage :

systemctl restart zabbix-server zabbix-agent apache2
systemctl enable zabbix-server zabbix-agent apache2
reboot

Partie III — Configuration des Hôtes et Alertes

Une fois Zabbix opérationnel, il faut lui indiquer quels équipements surveiller. Cette étape se réalise depuis l’interface web de Zabbix.

3.1 — Installation de l’agent Zabbix sur Windows Server

Pour surveiller le serveur Windows, téléchargez et installez l’agent Zabbix pour Windows depuis le site officiel (zabbix.com). Lors de l’installation, configurez l’adresse IP du serveur Zabbix dans le champ ‘Server’ et ‘ServerActive’.

3.2 — Ajout des hôtes réseau

Ajoutez chaque équipement du réseau dans Zabbix avec son adresse IP et le modèle de surveillance approprié :

3.3 — Configuration des alertes

Zabbix peut envoyer des alertes lorsqu’un seuil critique est atteint. Configurez les déclencheurs (triggers) suivants dans Configuration → Hôtes → [Hôte] → Déclencheurs :

Partie IV— Configuration du Routeur Cisco

Le routeur Cisco fait partie des équipements supervisés par Zabbix via SNMP. Il faut également le sécuriser, mettre à jour son firmware et sauvegarder sa configuration.

4.1 — Changement du hostname

enable
configure terminal
hostname Mon-Router
end

4.2 — Activation et sécurisation SNMP

SNMP (Simple Network Management Protocol) permet à Zabbix de collecter des métriques depuis le routeur (CPU, trafic interfaces, mémoire) :

configure terminal
snmp-server community SNMP ro          # Community string en lecture seule
snmp-server location Salle-Serveurs
snmp-server contact admin@nexbyte.ca
end

4.3 — Mise à jour du firmware par TFTP

Téléchargez la mise à jour depuis le répertoire E:/Config/Cisco du serveur Windows via TFTP :

copy tftp: flash:
# Entrez l'adresse IP du serveur TFTP (Windows Server)
# Entrez le nom du fichier de mise à jour

4.4 — Sauvegarde de la configuration

Sauvegardez la configuration active vers le serveur Windows ET dans la mémoire de démarrage :

# Sauvegarde vers serveur TFTP (Windows Server)
copy running-config tftp:

# Sauvegarde locale (survie au redémarrage)
copy running-config startup-config

Partie V — Déploiement du Pare-feu FortiGate

Le pare-feu FortiGate est le gardien de votre réseau. Il inspecte tout le trafic entrant et sortant et applique des règles de sécurité précises. Dans ce TP, nous allons créer une règle bloquant l’accès à Internet pour le poste Windows 11.

5.1 — Création de l’objet adresse IP

Avant de créer la règle, définissez l’objet représentant l’adresse IP du poste Windows 11 dans FortiGate.

  1. Accédez à l’interface FortiGate : https://[IP_FORTIGATE]
  2. Naviguez vers : Politique & Objets → Adresses
  3. Cliquez sur « Créer Nouveau »
  4. Nom : Windows11
  5. Type : IP Range

5.2 — Création de la règle de blocage

Créez une règle de pare-feu qui bloque le trafic Internet depuis le poste Windows 11 :

  1. Naviguez vers : Politique & Objets → Firewall Policy
  2. Cliquez sur « Créer Nouveau »
  3. Nom : Blocage-Internet-Win11
  4. Interface source : LAN
  5. Interface de destination : WAN — Destination : all
  6. Action : DENY (Refuser)
  7. Sauvegarder

5.3 — Positionnement des règles (ordre de priorité)

FortiGate applique les règles dans l’ordre de leur position dans la liste. Une règle DENY placée après une règle ALLOW globale sera ignorée, car l’ALLOW correspondra en premier.

Assurez-vous que la règle de blocage ‘Blocage-Internet-Win11’ est positionnée AVANT la règle d’accès Internet global. Un DENY placé après un ALLOW ne s’appliquera jamais, car la première règle correspondante gagne toujours.


메타데이터
post_id
b96e4e9944c1
slug
tp-déploiement-dune-architecture-de-supervision-et-de-sécurisation-réseau-b96e4e9944c1
url
https://medium.com/@gwladysgodem/tp-d%C3%A9ploiement-dune-architecture-de-supervision-et-de-s%C3%A9curisation-r%C3%A9seau-b96e4e9944c1
canonical_url
https://medium.com/@gwladysgodem/tp-d%C3%A9ploiement-dune-architecture-de-supervision-et-de-s%C3%A9curisation-r%C3%A9seau-b96e4e9944c1
author_url
https://medium.com/@gwladysgodem
status
ok
fetched_at
2026-06-09 15:37:30