pfSenseNetgateVLAN (802.1Q)FirewallingRoutage OT/ITPuTTY Console

SAÉ 3.3 : Cybersécurité d'un Réseau Industriel OT/IT

Mise en place d'une infrastructure réseau sécurisée (VLANs, Firewalls Netgate/pfSense, DMZ) pour un process industriel.

SAÉ 3.3 : Cybersécurité d'un Réseau Industriel OT/IT

01. À propos du projet

Ce projet (SAÉ 3.3) consistait à auditer, configurer et sécuriser une infrastructure réseau associant l'informatique d'entreprise (IT) et les réseaux d'usine (OT).

J'ai structuré le réseau en créant trois VLANs distincts (Production, Logistique et Opérateurs) sur un commutateur avec adressage statique et serveurs DHCP dédiés. Le routage et le filtrage ont été assurés par un pare-feu Netgate/pfSense. Des politiques strictes ont été configurées : isolation de la zone OT d'Internet, autorisation des communications directes automate-robots, et accès du PC opérateur aux services SCADA/MES résidant dans la DMZ.

Face à une perte de connexion accidentelle due à un mauvais câblage, j'ai rétabli l'administration en me connectant via console série avec PuTTY pour réaffecter l'adresse de l'interface LAN.

02. Contexte Agricole & Enjeux Industriels (Usine de Béziers)

Grâce à l’agriculture intelligente, nous connaissons tout de nos pommes de terre avant leur arrivée à l'usine. Mais une fois sur nos lignes de production à Béziers, nous perdions auparavant cette visibilité en temps réel.

Nos machines (comme l'Unité 5) génèrent des données cruciales pour la qualité (températures des fours, niveaux d'huile, compteurs de production). Initialement, ces données restaient "bloquées" à l'intérieur des automates.

Le double enjeu critique :

  • Sécurité : Prévenir les anomalies, les surchauffes ou les débordements avant qu'ils ne deviennent dangereux pour le site ou le personnel.
  • Production : Éviter les arrêts de chaîne imprévus, garantir la qualité constante des lots et optimiser nos rendements.
Schéma fonctionnel

Architecture fonctionnelle globale du réseau industriel.

03. Segmentation Réseau (VLANs 802.1Q) & Choix d'Architecture

Le réseau de l'entreprise a été séparé en zones distinctes afin d'empêcher la propagation d'attaques et d'assurer que les flux administratifs ne perturbent pas le flux de production.

VLAN 11 : Production

Contient les automates, les robots et la cellule de production industrielle. Accès Internet totalement bloqué.

DHCP: 192.168.11.10-200

VLAN 12 : Logistique

Pour le transit des marchandises, les convoyeurs et les terminaux de lecture de codes. Zone régulée.

DHCP: 192.168.12.10-200

VLAN 13 : Opérateurs

Accès aux IHM, pupitres de commande et configurateurs web de supervision locale.

Gateway: 192.168.13.1

Justification des Choix d'Architecture Réseau

Choix d'architecture

Comparatif et pertinence de la segmentation IP face aux contraintes de cybersécurité OT.

04. Règles de Filtrage OT/IT (pfSense)

Le pare-feu Netgate pfSense gère de manière restrictive la communication entre les sous-réseaux et vers la zone DMZ (SCADA/MES) :

SourceDestinationAutorisationUsage
AutomatesRobot 1 & Robot 2OUI (Complet)Pilotage en temps réel des lignes
ConvoyeurZone DMZOUI (Écriture)Remontée des données de suivi
PC OpérateurAutomates / DMZOUI (Lecture SCADA)Supervision et gestion des alarmes
Réseau OTInternet / WANNON (Bloqué)Protection contre attaques externes

05. Résolution de Panne : Connexion Console Série

Rétablissement du pare-feu via PuTTY

Lors d'une erreur de manipulation de câblage physique, l'accès à l'interface d'administration web du pare-feu a été perdu. Afin de ne pas perturber l'installation, j'ai connecté mon PC à l'interface de console série physique du boîtier Netgate. Grâce à PuTTY en mode série, j'ai accédé directement à l'interpréteur de commandes bas niveau pour corriger l'adresse IP de l'interface LAN et rétablir la communication.