SAÉ 3.3 : Cybersécurité d'un Réseau Industriel OT/IT
Mise en place d'une infrastructure réseau sécurisée (VLANs, Firewalls Netgate/pfSense, DMZ) pour un process industriel.

01. À propos du projet
Ce projet (SAÉ 3.3) consistait à auditer, configurer et sécuriser une infrastructure réseau associant l'informatique d'entreprise (IT) et les réseaux d'usine (OT).
J'ai structuré le réseau en créant trois VLANs distincts (Production, Logistique et Opérateurs) sur un commutateur avec adressage statique et serveurs DHCP dédiés. Le routage et le filtrage ont été assurés par un pare-feu Netgate/pfSense. Des politiques strictes ont été configurées : isolation de la zone OT d'Internet, autorisation des communications directes automate-robots, et accès du PC opérateur aux services SCADA/MES résidant dans la DMZ.
Face à une perte de connexion accidentelle due à un mauvais câblage, j'ai rétabli l'administration en me connectant via console série avec PuTTY pour réaffecter l'adresse de l'interface LAN.
02. Contexte Agricole & Enjeux Industriels (Usine de Béziers)
Grâce à l’agriculture intelligente, nous connaissons tout de nos pommes de terre avant leur arrivée à l'usine. Mais une fois sur nos lignes de production à Béziers, nous perdions auparavant cette visibilité en temps réel.
Nos machines (comme l'Unité 5) génèrent des données cruciales pour la qualité (températures des fours, niveaux d'huile, compteurs de production). Initialement, ces données restaient "bloquées" à l'intérieur des automates.
Le double enjeu critique :
- •Sécurité : Prévenir les anomalies, les surchauffes ou les débordements avant qu'ils ne deviennent dangereux pour le site ou le personnel.
- •Production : Éviter les arrêts de chaîne imprévus, garantir la qualité constante des lots et optimiser nos rendements.

Architecture fonctionnelle globale du réseau industriel.
03. Segmentation Réseau (VLANs 802.1Q) & Choix d'Architecture
Le réseau de l'entreprise a été séparé en zones distinctes afin d'empêcher la propagation d'attaques et d'assurer que les flux administratifs ne perturbent pas le flux de production.
VLAN 11 : Production
Contient les automates, les robots et la cellule de production industrielle. Accès Internet totalement bloqué.
VLAN 12 : Logistique
Pour le transit des marchandises, les convoyeurs et les terminaux de lecture de codes. Zone régulée.
VLAN 13 : Opérateurs
Accès aux IHM, pupitres de commande et configurateurs web de supervision locale.
Justification des Choix d'Architecture Réseau

Comparatif et pertinence de la segmentation IP face aux contraintes de cybersécurité OT.
04. Règles de Filtrage OT/IT (pfSense)
Le pare-feu Netgate pfSense gère de manière restrictive la communication entre les sous-réseaux et vers la zone DMZ (SCADA/MES) :
| Source | Destination | Autorisation | Usage |
|---|---|---|---|
| Automates | Robot 1 & Robot 2 | OUI (Complet) | Pilotage en temps réel des lignes |
| Convoyeur | Zone DMZ | OUI (Écriture) | Remontée des données de suivi |
| PC Opérateur | Automates / DMZ | OUI (Lecture SCADA) | Supervision et gestion des alarmes |
| Réseau OT | Internet / WAN | NON (Bloqué) | Protection contre attaques externes |
05. Résolution de Panne : Connexion Console Série
Rétablissement du pare-feu via PuTTY
Lors d'une erreur de manipulation de câblage physique, l'accès à l'interface d'administration web du pare-feu a été perdu. Afin de ne pas perturber l'installation, j'ai connecté mon PC à l'interface de console série physique du boîtier Netgate. Grâce à PuTTY en mode série, j'ai accédé directement à l'interpréteur de commandes bas niveau pour corriger l'adresse IP de l'interface LAN et rétablir la communication.