Technique

Créer son premier lab cybersécurité avec Proxmox : guide pas à pas

Un environnement complet, isolé et réversible, monté chez vous — la preuve de compétence la plus convaincante que puisse présenter un candidat en reconversion.

  • Mis à jour le
  • 31 min de lecture
  • 20 sections
  • 20 sources citées
  • Débutant
  • Reconversion
  • Administrateur
  • Étudiant

Il existe une différence considérable entre avoir lu ce qu’est un contrôleur de domaine et en avoir installé un, l’avoir cassé, puis réparé. Cette différence se voit en entretien technique en moins de cinq minutes, et c’est elle qui sépare les candidatures qui passent de celles qui s’arrêtent.

Ce tutoriel construit un laboratoire complet sous Proxmox VE : un réseau isolé, un domaine Active Directory, un poste client joint au domaine, un serveur Linux, et une machine Kali optionnelle. L’ensemble tourne sur une seule machine physique et se remet à zéro en quelques secondes grâce aux instantanés.

Il s’adresse à un débutant motivé comme à un administrateur qui veut se mettre à la sécurité. Aucune étape n’est passée sous silence, y compris celles qui échouent souvent — la section de dépannage recense les erreurs que tout le monde rencontre au moins une fois.

Lab cybersécurité avec Proxmox et Active Directory

Pourquoi monter un laboratoire ?

Un laboratoire répond à trois besoins que rien d’autre ne couvre aussi bien. Le premier est l’apprentissage : on ne comprend réellement un mécanisme qu’en le manipulant, en le cassant et en observant ce qui se passe. Le deuxième est la preuve : en reconversion, le laboratoire remplace l’expérience professionnelle que vous n’avez pas encore. Le troisième est le test personnel : quelques semaines de laboratoire vous diront si le quotidien du métier vous convient, pour un coût sans commune mesure avec celui d’une formation.

Il y a aussi une raison plus terre à terre. Les entretiens techniques en cybersécurité tournent presque tous autour des mêmes objets : un domaine Active Directory, des journaux, un réseau segmenté, un serveur Linux. Ce sont exactement les objets que ce laboratoire met en place. Les avoir manipulés change la nature de la conversation.

  • Vous pouvez tout casser sans conséquence, et revenir en arrière en quelques secondes
  • Vous voyez les effets réels d’une mauvaise configuration, ce qu’aucun cours ne montre
  • Vous produisez des traces, des captures et des journaux réutilisables dans un portfolio
  • Vous apprenez à documenter au fur et à mesure, compétence directement évaluée en poste
  • Le coût est celui d’une machine d’occasion, pas celui d’une formation

Le matériel : minimum, confortable, idéal

Proxmox publie deux niveaux d’exigence : une configuration minimale destinée à l’évaluation et une configuration recommandée pour la production. Un laboratoire personnel se situe entre les deux, et ce sont les machines virtuelles invitées qui déterminent réellement le besoin.

Ce que demande Proxmox VE, et ce que demande ce laboratoire
ÉlémentMinimum publié par ProxmoxPour ce laboratoire
Processeur64 bits (Intel 64 ou AMD64), ou Arm 64 bits (Armv9-A ou plus récent). La configuration recommandée précise un processeur avec l’extension Intel VT ou AMD-V4 cœurs pour un usage inconfortable mais fonctionnel, 6 à 8 cœurs pour travailler sereinement
Mémoire vive1 Go minimum ; la configuration recommandée indique 2 Go pour le système et les services Proxmox, plus la mémoire dédiée aux invités16 Go pour démarrer, 32 Go pour un confort réel avec toutes les machines allumées
StockageUn disque dur ; la configuration recommandée privilégie un stockage rapide et redondant, de préférence SSD500 Go de SSD au minimum, 1 To recommandé avec les instantanés
RéseauUne carte réseau ; la configuration recommandée mentionne des cartes Gbit redondantesUne seule carte suffit : le réseau du laboratoire est virtuel

Configurations relevées sur la page officielle « Hardware Requirements » de Proxmox, consultée le 16 septembre 2026. L’extension de virtualisation matérielle doit être activée dans le firmware UEFI de la machine.

Trois niveaux de machine hôte
NiveauConfigurationCe que vous pouvez faire
Minimum4 cœurs, 16 Go de RAM, SSD 500 GoContrôleur de domaine et un client allumés en même temps, le reste éteint
Confortable6 cœurs, 32 Go de RAM, SSD 1 ToToutes les machines du laboratoire allumées simultanément, instantanés multiples
Idéal8 cœurs ou plus, 64 Go de RAM, SSD NVMe 2 ToAjout d’un SIEM, d’un pare-feu virtuel et de plusieurs segments réseau

Repères de dimensionnement établis par Cyberskill à partir des besoins réels des machines invitées décrites dans ce tutoriel. Ce ne sont pas des recommandations de l’éditeur.

Pourquoi Proxmox VE plutôt qu’autre chose ?

Proxmox VE est un hyperviseur de type 1 : il s’installe directement sur la machine, sans système d’exploitation hôte. Il est administrable depuis un navigateur, gère à la fois les machines virtuelles complètes et les conteneurs, et repose sur une base Debian que vous pouvez administrer en ligne de commande.

  • Interface web complète : pas besoin d’installer un client lourd
  • Instantanés et sauvegardes intégrés, essentiels pour un laboratoire
  • Réseau virtuel souple : créer un segment totalement isolé prend deux minutes
  • Machines virtuelles et conteneurs dans la même interface
  • Base Debian : tout ce que vous apprenez sur l’hyperviseur vous resservira ailleurs
  • Documentation officielle détaillée et accessible publiquement

Il existe des alternatives parfaitement valables, à commencer par un hyperviseur de type 2 installé sur votre système habituel. Elles conviennent pour deux ou trois machines. Elles deviennent pénibles dès qu’il faut gérer des segments réseau distincts, des instantanés multiples et cinq machines allumées simultanément — c’est-à-dire dès que le laboratoire ressemble à quelque chose.

Machine virtuelle ou conteneur LXC ?

Proxmox propose les deux, et le choix n’est pas une question de goût. Une machine virtuelle émule un ordinateur complet avec son propre noyau. Un conteneur LXC partage le noyau de l’hyperviseur et ne peut donc faire tourner que du Linux.

Quand utiliser quoi dans ce laboratoire
BesoinChoixPourquoi
Windows Server, Windows 11Machine virtuelleUn conteneur LXC ne peut pas faire tourner Windows
Serveur Debian de servicesConteneur LXCDémarrage quasi instantané, empreinte mémoire très faible
Kali LinuxMachine virtuelleOutillage bas niveau, accès réseau brut, isolation plus nette
Serveur Linux à durcir et à analyserMachine virtuelleVous voulez son propre noyau, ses propres journaux et ses propres modules
Service d’appoint (DNS, web, dépôt)Conteneur LXCLéger, jetable, recréable en quelques secondes

Installer Proxmox VE

L’installation se fait depuis l’image ISO officielle, écrite sur une clé USB. La procédure complète est décrite dans le wiki Proxmox ; les points ci-dessous sont ceux qui posent problème dans un contexte de laboratoire.

  1. Activer la virtualisation matérielle

    Dans le firmware UEFI de la machine, activer Intel VT-x ou AMD-V. Sans cela, Proxmox s’installe mais les machines virtuelles seront inutilisables.

  2. Écrire l’image ISO sur une clé USB

    Télécharger l’ISO depuis le site officiel de Proxmox et l’écrire sur une clé d’au moins 8 Go.

  3. Démarrer sur la clé et suivre l’assistant

    Choisir le disque cible, la locale, le fuseau horaire et le mot de passe root. Ce mot de passe protège l’ensemble du laboratoire : choisissez-le sérieusement.

  4. Renseigner le réseau d’administration

    Nom de machine complet, adresse IP fixe sur votre réseau domestique, passerelle et serveur DNS. C’est cette adresse qui servira à joindre l’interface web.

  5. Se connecter à l’interface web

    Depuis un navigateur, sur le port d’administration, avec l’utilisateur root et le mot de passe défini. L’avertissement de certificat est normal : le certificat est auto-signé.

Vérifications utiles juste après l’installation, en SSH sur l’hyperviseur

# La virtualisation matérielle est-elle bien vue par le noyau ?
grep -E -c '(vmx|svm)' /proc/cpuinfo

# Version installée
pveversion

# Espace disponible sur les stockages
pvesm status

# Configuration réseau actuelle de l'hyperviseur
ip -br addr

La première commande doit renvoyer un nombre supérieur à zéro. Si elle renvoie 0, la virtualisation matérielle n’est pas activée dans le firmware.

Créer le réseau LAB isolé

C’est l’étape la plus importante du tutoriel, et celle que l’on saute le plus souvent. Le principe : créer un pont Linux sans interface physique rattachée. Les machines qui s’y connectent se parlent entre elles, mais n’ont aucun chemin vers votre réseau domestique ni vers Internet.

Architecture du laboratoire cybersécurité sous Proxmox VEL’hyperviseur Proxmox porte deux ponts réseau. Le pont d’administration est relié à la carte physique et au réseau domestique. Le pont LAB n’a aucun port physique : il relie entre elles le contrôleur de domaine, le poste Windows 11, le serveur Debian et la machine Kali optionnelle, sans aucun accès vers l’extérieur.Machine physique — Proxmox VEvmbr0 — administrationcarte physique · 192.168.1.0/24Réseau domestiquebox · Internetvmbr1 — pont LAB isolé · 10.10.10.0/24bridge-ports none · aucune passerelle · aucun accès sortantDC01Windows ServerAD DS + DNS · .10CLI01Windows 11poste du domaineSRV01Debianserveur durci · .20KALI01Kali Linuxoptionnelle · .50Aucun chemin entre vmbr1 et vmbr0 : les machines du laboratoire ne joignent ni le réseau domestique, ni Internet.

Dans l’interface Proxmox, la création se fait au niveau du nœud, dans la configuration réseau : ajouter un pont Linux, lui donner un nom, une adresse IP sur un sous-réseau qui n’existe nulle part ailleurs chez vous, et surtout ne lui associer aucun port physique et aucune passerelle.

Extrait de /etc/network/interfaces après création du pont isolé

auto vmbr0
iface vmbr0 inet static
    address 192.168.1.10/24
    gateway 192.168.1.1
    bridge-ports enp1s0
    bridge-stp off
    bridge-fd 0
# Pont d'administration : relié à la carte physique.

auto vmbr1
iface vmbr1 inet static
    address 10.10.10.1/24
    bridge-ports none
    bridge-stp off
    bridge-fd 0
# Pont LAB : aucun port physique, aucune passerelle.
# Les machines du laboratoire ne peuvent joindre que ce segment.

Les noms d’interface et les adresses sont à adapter à votre matériel. La ligne « bridge-ports none » est ce qui rend le segment réellement isolé.

Plan d’adressage proposé pour le laboratoire
MachineRôleAdresse IPDNS
pveHyperviseur, interface du pont LAB10.10.10.1—
DC01Contrôleur de domaine, DNS, DHCP10.10.10.10127.0.0.1
CLI01Poste Windows 11 membre du domaineDHCP (10.10.10.100+)10.10.10.10
SRV01Serveur Debian10.10.10.2010.10.10.10
KALI01Kali Linux (optionnelle)10.10.10.5010.10.10.10

Plan d’adressage proposé par Cyberskill pour ce tutoriel. Choisissez un sous-réseau qui n’existe pas déjà chez vous afin d’éviter tout conflit.

Installer le serveur Windows

Microsoft met à disposition des versions d’évaluation de Windows Server sur son centre d’évaluation officiel. C’est la source à utiliser : elle est légale, gratuite pour l’évaluation, et limitée dans le temps — ce qui convient parfaitement à un laboratoire remis à zéro régulièrement.

Paramètres de la machine virtuelle DC01
ParamètreValeurRemarque
Type de systèmeMicrosoft WindowsÀ sélectionner dans l’assistant de création
Processeur2 vCPUSuffisant pour un contrôleur de domaine de laboratoire
Mémoire4096 Mo2048 Mo fonctionnent, mais l’expérience est pénible
Disque60 GoSur stockage SSD
Carte réseauPont LABAucune connexion au réseau domestique
Contrôleur disqueVirtIO SCSIPilotes VirtIO à charger pendant l’installation
  1. Créer la machine virtuelle

    Avec les paramètres du tableau ci-dessus, en attachant l’ISO Windows Server et l’ISO des pilotes VirtIO.

  2. Installer le système

    Choisir l’édition avec expérience de bureau pour un premier laboratoire : l’interface graphique facilite l’apprentissage.

  3. Installer les invités QEMU

    Après l’installation, installer les pilotes et l’agent invité pour bénéficier d’un arrêt propre et de statistiques correctes.

  4. Fixer le nom et l’adresse

    Renommer la machine en DC01, lui attribuer l’adresse IP fixe prévue, et pointer son DNS vers elle-même.

  5. Créer un premier instantané

    Avant toute promotion en contrôleur de domaine. Vous y reviendrez plus souvent que prévu.

Installer AD DS et le DNS

La promotion d’un serveur en contrôleur de domaine se fait en deux temps : installation du rôle Services de domaine Active Directory, puis promotion proprement dite. Le service DNS est installé au passage, parce qu’Active Directory en dépend entièrement pour la localisation de ses services.

Promotion d’un serveur en contrôleur de domaine, en PowerShell

# 1. Installer le rôle AD DS et les outils d'administration
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools

# 2. Promouvoir le serveur en premier contrôleur d'une nouvelle forêt
#    Adapter le nom de domaine a celui que vous avez choisi (voir section suivante)
Install-ADDSForest `
  -DomainName 'ad.mondomaine.fr' `
  -DomainNetbiosName 'AD' `
  -InstallDns:$true `
  -Force:$true

# Le serveur redemarre automatiquement a la fin de la promotion.

La commande demande un mot de passe de restauration des services d’annuaire. Notez-le : il vous sera demandé si vous devez démarrer en mode restauration.

Vérifications après redémarrage

# Le domaine est-il bien en place ?
Get-ADDomain | Select-Object DNSRoot, NetBIOSName, DomainMode

# La forêt et son niveau fonctionnel
Get-ADForest | Select-Object Name, ForestMode

# Les enregistrements DNS de service sont-ils publies ?
Resolve-DnsName -Type SRV _ldap._tcp.ad.mondomaine.fr

# Diagnostic complet du controleur de domaine
dcdiag /q

Si la résolution des enregistrements SRV échoue, le problème vient presque toujours du paramétrage DNS de la carte réseau : le contrôleur doit pointer vers lui-même.

Choisir le nom du domaine selon les bonnes pratiques Microsoft

Ce point mérite une section à lui seul, parce que c’est une décision quasi irréversible et parce que la plupart des tutoriels donnent encore de mauvais conseils. La documentation Microsoft est explicite sur le sujet.

Le nom de la racine de forêt est un nom DNS composé d’un préfixe et d’un suffixe, sous la forme préfixe.suffixe — l’exemple donné par Microsoft étant corp.contoso.com. Microsoft recommande d’utiliser des noms DNS inscrits auprès d’une autorité Internet, seuls à garantir l’unicité mondiale. La documentation déconseille explicitement les suffixes non enregistrés comme .local et met en garde contre les noms DNS à étiquette unique. Le préfixe doit compter quinze caractères ou moins, ce qui permet au nom NetBIOS d’être identique au préfixe, et ne contenir que des caractères standard Internet.

Ce qu’il faut faire et ne pas faire
ChoixVerdictRaison
ad.mondomaine.fr (avec un domaine que vous possédez)RecommandéSous-domaine dédié d’un nom DNS inscrit : conforme à la recommandation Microsoft, et transposable en entreprise
corp.mondomaine.frRecommandéPréfixe générique conseillé par Microsoft, court, sans risque d’obsolescence
monlab.localÀ éviterMicrosoft déconseille les suffixes non enregistrés comme .local
MONLAB (nom unique, sans point)À éviterNom DNS à étiquette unique, explicitement déconseillé par Microsoft
mondomaine.fr (le domaine public lui-même)Déconseillé en laboratoireCrée une zone DNS interne qui masque votre domaine public si vous l’utilisez par ailleurs

Créer les utilisateurs, les groupes et les unités d’organisation

Un domaine vide n’apprend rien. L’objectif ici est de reproduire une structure ressemblant à une petite entreprise : des unités d’organisation par fonction, des groupes de sécurité, des utilisateurs ordinaires, et un compte d’administration distinct du compte quotidien.

Création d’une structure minimale, en PowerShell

$dn = 'DC=ad,DC=mondomaine,DC=fr'

# Unites d'organisation
New-ADOrganizationalUnit -Name 'LAB'        -Path $dn
New-ADOrganizationalUnit -Name 'Utilisateurs' -Path "OU=LAB,$dn"
New-ADOrganizationalUnit -Name 'Postes'       -Path "OU=LAB,$dn"
New-ADOrganizationalUnit -Name 'Serveurs'     -Path "OU=LAB,$dn"
New-ADOrganizationalUnit -Name 'Groupes'      -Path "OU=LAB,$dn"

# Groupes de securite
New-ADGroup -Name 'GS-Comptabilite' -GroupScope Global -Path "OU=Groupes,OU=LAB,$dn"
New-ADGroup -Name 'GS-Informatique' -GroupScope Global -Path "OU=Groupes,OU=LAB,$dn"

# Un utilisateur standard
New-ADUser -Name 'Camille Durand' -SamAccountName 'c.durand' `
  -UserPrincipalName 'c.durand@ad.mondomaine.fr' `
  -Path "OU=Utilisateurs,OU=LAB,$dn" `
  -AccountPassword (Read-Host -AsSecureString 'Mot de passe') `
  -Enabled $true

Add-ADGroupMember -Identity 'GS-Comptabilite' -Members 'c.durand'

Adaptez le chemin distingué à votre nom de domaine. Créez plusieurs utilisateurs : les exercices d’analyse n’ont d’intérêt qu’avec un minimum de bruit.

Bonnes pratiques à appliquer dès le laboratoire

  • Un compte quotidien sans privilège, et un compte d’administration distinct
  • Ne jamais utiliser le compte Administrateur intégré pour le travail courant
  • Des groupes de sécurité pour attribuer les droits, jamais d’attribution nominative
  • Une politique de mot de passe explicite, même en laboratoire
  • Une convention de nommage écrite avant de créer le premier objet

Ces habitudes n’ont l’air de rien dans un laboratoire de cinq machines. Elles sont pourtant exactement ce qu’un recruteur vérifie quand il vous demande de décrire votre environnement : la séparation des comptes à privilèges est l’une des mesures d’hygiène les plus citées, et savoir l’expliquer vous distingue immédiatement.

Ajouter un poste Windows 11 au domaine

Microsoft publie également des versions d’évaluation de Windows 11 Entreprise sur son centre d’évaluation. Ce poste client est indispensable : la plupart des scénarios d’attaque et de détection commencent sur un poste utilisateur, pas sur un serveur.

  1. Créer la machine virtuelle

    2 vCPU, 4 Go de mémoire, 64 Go de disque, carte réseau sur le pont LAB. Windows 11 exige un module de plateforme sécurisée virtuel et un démarrage UEFI : les deux s’activent dans les options de la machine.

  2. Installer sans compte en ligne

    Choisir l’installation avec un compte local, puisque la machine n’a aucun accès à Internet dans le segment isolé.

  3. Vérifier la configuration réseau

    Le poste doit recevoir une adresse du serveur DHCP du domaine, et surtout avoir le contrôleur de domaine comme serveur DNS.

  4. Joindre le domaine

    Depuis les paramètres système ou en PowerShell, avec un compte autorisé à joindre des machines au domaine.

  5. Ouvrir une session avec un compte du domaine

    Puis vérifier que le profil se crée et que les stratégies s’appliquent.

Jonction au domaine et vérifications, en PowerShell sur le client

# Verifier que le DNS pointe bien vers le controleur de domaine
Get-DnsClientServerAddress -AddressFamily IPv4

# Le domaine est-il resolu ?
Resolve-DnsName -Type SRV _ldap._tcp.ad.mondomaine.fr

# Joindre le domaine et renommer la machine
Add-Computer -DomainName 'ad.mondomaine.fr' -NewName 'CLI01' -Restart

# Apres redemarrage : verifier la relation d'approbation
Test-ComputerSecureChannel -Verbose

# Quelles strategies de groupe s'appliquent ?
gpresult /r

Ajouter un serveur Debian

Un laboratoire uniquement Windows donne une vision faussée. Un serveur Linux permet de travailler le durcissement, la lecture de journaux en ligne de commande, l’administration à distance et, plus tard, la centralisation des journaux.

  1. Installer Debian stable

    Installation minimale, sans environnement graphique, avec seulement le serveur SSH et les utilitaires système. La procédure officielle est détaillée dans le guide d’installation Debian.

  2. Fixer l’adresse et le DNS

    Adresse statique sur le segment du laboratoire, et serveur DNS pointant vers le contrôleur de domaine.

  3. Durcir l’installation

    Désactiver la connexion SSH par mot de passe au profit des clés, retirer les services inutiles, activer un pare-feu local, mettre en place les mises à jour de sécurité.

  4. Documenter chaque décision

    C’est ce document, et non la machine, qui constituera la preuve dans votre portfolio.

Premiers gestes de durcissement sur Debian

# Mettre a jour le systeme
sudo apt update && sudo apt full-upgrade -y

# Quels services ecoutent sur le reseau ?
sudo ss -tulpn

# Desactiver l'authentification SSH par mot de passe
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/'           /etc/ssh/sshd_config
sudo systemctl restart ssh

# Pare-feu local : tout fermer sauf SSH
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow from 10.10.10.0/24 to any port 22 proto tcp
sudo ufw enable

# Ou vont les traces d'authentification ?
sudo journalctl -u ssh --since '1 hour ago'

N’exécutez la désactivation de l’authentification par mot de passe qu’après avoir vérifié que votre clé publique fonctionne : sinon vous vous enfermez dehors. C’est l’erreur classique, et elle se corrige depuis la console Proxmox.

Ajouter Kali Linux (optionnel)

Kali Linux est une distribution spécialisée qui rassemble des outils de test de sécurité. Sa documentation officielle est très claire sur son public : ce n’est pas une distribution destinée à un usage général ni à un débutant en Linux, mais un outil professionnel destiné à des personnes qui savent ce qu’elles font.

Dans ce laboratoire, Kali sert à deux choses et deux choses seulement : générer de l’activité observable sur le segment isolé, afin d’apprendre à la détecter depuis le contrôleur de domaine et le serveur Linux ; et se familiariser avec l’outillage que vous rencontrerez en poste, y compris en défense.

Règles non négociables

  • La machine Kali reste sur le pont LAB isolé, sans aucun accès au réseau domestique
  • Aucun outil n’est dirigé vers une adresse extérieure au laboratoire
  • Aucun test n’est réalisé sur un système que vous ne possédez pas, sans autorisation écrite
  • Les mises à jour se font via un accès temporaire et contrôlé, jamais en laissant la machine connectée
  • Un instantané est pris avant chaque session d’expérimentation

Pour un candidat qui se destine à la défense — ce qui est le cas de la grande majorité des premiers postes — l’intérêt de Kali n’est pas d’attaquer. Il est de comprendre à quoi ressemble une attaque dans les journaux, pour savoir la reconnaître. C’est exactement ce que fait un analyste SOC au quotidien.

Instantanés et sauvegardes : ce qui rend le laboratoire utilisable

Sans instantanés, un laboratoire devient vite inutilisable : on n’ose plus rien casser, donc on n’apprend plus rien. Proxmox intègre à la fois des instantanés, qui figent l’état d’une machine, et des sauvegardes, qui produisent une archive complète restaurable.

Instantané ou sauvegarde ?
MécanismeUsageLimite
InstantanéRevenir en arrière en quelques secondes après une manipulationDépend du disque d’origine : ne protège pas d’une perte de stockage
SauvegardeArchiver une machine complète, la restaurer ou la déplacerPlus lente, et consomme de l’espace de stockage

Les instantanés à prendre systématiquement

  • Après installation propre du système, avant toute configuration
  • Après promotion du contrôleur de domaine et création des utilisateurs
  • Après jonction du poste client au domaine
  • Après durcissement du serveur Linux
  • Avant chaque session d’expérimentation offensive

Cinq exercices défensifs simples

Le laboratoire ne vaut que par ce que vous y faites. Ces cinq exercices sont volontairement simples, reproductibles, et couvrent des gestes réellement attendus en premier poste. Chacun doit donner lieu à un compte rendu écrit.

  1. Exercice 1 — retrouver une connexion échouée

    Tentez d’ouvrir une session avec un mauvais mot de passe sur le poste client, puis retrouvez l’événement correspondant dans les journaux du contrôleur de domaine. Identifiez l’identifiant d’événement, le compte concerné, la machine source et l’horodatage.

  2. Exercice 2 — observer une création de compte

    Créez un utilisateur, ajoutez-le à un groupe privilégié, puis retrouvez les deux opérations dans les journaux. Expliquez pourquoi ces deux événements précis intéressent un analyste.

  3. Exercice 3 — activer une journalisation détaillée

    Installez Sysmon sur le poste client avec une configuration de base, puis comparez le niveau de détail obtenu avec les journaux natifs. Documentez la différence.

  4. Exercice 4 — vérifier une segmentation

    Depuis le poste client, tentez de joindre votre réseau domestique et Internet. Le résultat doit être un échec complet. Prouvez-le par une capture, et expliquez par quel mécanisme l’isolation est obtenue.

  5. Exercice 5 — durcir puis contrôler

    Appliquez une mesure de durcissement sur le serveur Debian, vérifiez qu’elle est effective par un test technique, puis rédigez la fiche de contrôle correspondante. C’est exactement le geste d’un auditeur.

Niveau 2 : SIEM, EDR, pare-feu et segmentation avancée

Une fois le socle en place et les cinq exercices réalisés, le laboratoire peut s’enrichir. Ces ajouts demandent davantage de mémoire vive, et se traitent un par un plutôt que tous en même temps.

Extensions possibles, par ordre de rentabilité pédagogique
ExtensionCe qu’elle apporteCoût en ressources
Journalisation détaillée Windows (Sysmon)Passer de journaux pauvres à des traces exploitables : le prérequis de tout le resteNégligeable
Plateforme de supervision unifiée (Wazuh)Centralisation des journaux, règles de détection, inventaire, contrôle de conformitéÉlevé : prévoir une machine dédiée avec plusieurs gigaoctets de mémoire
Pare-feu virtuel (pfSense ou OPNsense)Segmentation réelle, règles de filtrage, journalisation des flux, accès contrôlé à InternetModéré : une machine légère avec deux cartes réseau
Segmentation en plusieurs VLANSéparer serveurs, postes et administration, et vérifier les flux autorisésFaible en ressources, élevé en temps d’apprentissage
Solution de détection sur posteObserver le comportement d’un agent de détection et ses alertesModéré, et dépend des solutions accessibles en version d’évaluation

Tableau des ressources par machine

Dimensionnement proposé pour l’ensemble du laboratoire
MachinevCPUMémoireDisqueTypeRéseau
DC01 — Windows Server24 Go60 GoMachine virtuellePont LAB
CLI01 — Windows 1124 Go64 GoMachine virtuellePont LAB
SRV01 — Debian11 Go20 GoMachine virtuelle ou LXCPont LAB
KALI01 — Kali (optionnel)24 Go40 GoMachine virtuellePont LAB
FW01 — pfSense (niveau 2)12 Go20 GoMachine virtuellePont LAB + pont admin
SIEM01 — Wazuh (niveau 2)28 Go80 GoMachine virtuellePont LAB

Dimensionnement proposé par Cyberskill pour ce tutoriel, à ajuster selon votre matériel. Le total avec le niveau 2 dépasse 23 Go de mémoire allouée : sur une machine de 16 Go, n’allumez que ce dont vous avez besoin.

Ce tableau est aussi un outil de planification d’achat. Si vous visez le niveau 2 dès le départ, 32 Go de mémoire vive constituent un seuil raisonnable. Si vous vous en tenez au socle, 16 Go suffisent à condition de ne pas tout allumer simultanément.

Checklist finale

Votre laboratoire est opérationnel quand…

  • Proxmox est installé, à jour, et son interface d’administration n’est accessible que depuis votre réseau local
  • Le pont LAB existe, sans port physique ni passerelle
  • Le contrôleur de domaine est promu, le DNS répond, et dcdiag ne signale pas d’erreur bloquante
  • Le nom de domaine respecte les recommandations Microsoft : préfixe court sur un suffixe inscrit
  • Le poste Windows 11 est joint au domaine et ouvre une session avec un compte de l’annuaire
  • Le serveur Debian est durci, ses services inutiles désactivés et son pare-feu actif
  • Depuis le poste client, aucun accès au réseau domestique ni à Internet n’est possible
  • Chaque machine dispose d’instantanés nommés par état
  • Un document décrit l’architecture, les adresses et les choix techniques
  • Au moins un exercice défensif a été mené et rédigé

Dépannage des problèmes les plus fréquents

Symptôme, cause probable, vérification
SymptômeCause la plus fréquenteQue vérifier
L’installateur Windows ne voit aucun disquePilote de stockage VirtIO non chargéMonter l’ISO des pilotes VirtIO et charger le pilote de stockage depuis l’écran de sélection du disque
La machine virtuelle ne démarre pas, erreur KVMVirtualisation matérielle désactivée dans le firmwareVérifier Intel VT-x ou AMD-V dans l’UEFI, puis contrôler la présence de vmx ou svm dans /proc/cpuinfo
Impossible de joindre le domaineLe client n’utilise pas le contrôleur de domaine comme serveur DNSGet-DnsClientServerAddress sur le client, puis résolution des enregistrements SRV
Le domaine est joint mais aucune session ne s’ouvreDécalage d’horloge trop important entre client et contrôleurComparer les horloges : l’authentification Kerberos tolère un écart faible
Windows 11 refuse de s’installerAbsence de module de plateforme sécurisée virtuel ou démarrage en mode héritéActiver le TPM virtuel et le démarrage UEFI dans les options de la machine
Les machines du LAB accèdent à InternetCarte réseau rattachée au mauvais pontVérifier que la carte est bien sur le pont LAB et que ce pont n’a ni port physique ni passerelle
Plus d’accès SSH au serveur DebianAuthentification par mot de passe désactivée avant validation de la cléReprendre la main par la console de l’hyperviseur et corriger la configuration SSH
L’hyperviseur sature en mémoireTrop de machines allumées simultanémentpvesm status et l’onglet résumé du nœud ; n’allumer que les machines nécessaires

Prochaines étapes

Une fois le socle stable, la progression la plus efficace consiste à approfondir plutôt qu’à ajouter des machines. Trois directions donnent les meilleurs résultats.

  • Approfondir la détection : améliorer la journalisation, écrire vos propres règles, mesurer ce que vous détectez et ce qui vous échappe
  • Approfondir le durcissement : appliquer méthodiquement des mesures d’hygiène et vérifier techniquement chacune d’elles
  • Approfondir la restitution : produire des comptes rendus courts, structurés et lisibles par un non-spécialiste

Questions fréquentes

Faut-il un serveur dédié pour monter ce laboratoire ?

Non. Un micro-ordinateur professionnel d’occasion avec 16 à 32 Go de mémoire suffit largement. Proxmox publie une configuration minimale d’évaluation très basse, mais ce sont les machines invitées qui déterminent le besoin réel : comptez 16 Go pour démarrer et 32 Go pour un confort réel.

Peut-on faire ce laboratoire sur un ordinateur portable ?

Oui, à condition qu’il dispose d’assez de mémoire vive et que la virtualisation matérielle soit activée. Proxmox s’installe toutefois sur la machine entière : si vous voulez conserver votre système habituel, utilisez plutôt un hyperviseur de type 2, en acceptant une gestion réseau moins souple.

Le laboratoire est-il vraiment isolé ?

Il l’est si le pont dédié n’a ni port physique rattaché ni passerelle, et si toutes les machines du laboratoire sont bien connectées à ce pont. Vérifiez-le par le test : depuis le poste client, aucune adresse de votre réseau domestique ni d’Internet ne doit répondre.

Quel nom de domaine choisir pour un lab Active Directory ?

Un sous-domaine d’un nom DNS que vous possédez réellement, de la forme préfixe.suffixe — par exemple ad.mondomaine.fr. Microsoft recommande d’utiliser des noms inscrits auprès d’une autorité Internet, déconseille explicitement les suffixes non enregistrés comme .local et les noms à étiquette unique, et recommande un préfixe de quinze caractères ou moins.

Windows Server et Windows 11 sont-ils gratuits pour un lab ?

Microsoft met à disposition des versions d’évaluation sur son centre d’évaluation officiel. Elles sont limitées dans le temps, ce qui convient bien à un laboratoire remis à zéro régulièrement. C’est la voie légale : utilisez ces sources plutôt que des images trouvées ailleurs.

Faut-il installer Kali Linux quand on débute ?

Pas en priorité. La documentation officielle du projet indique que Kali s’adresse à des utilisateurs avertis et n’est pas recommandée comme distribution de découverte. Commencez par Debian : vous apprendrez les mêmes fondamentaux Linux dans de meilleures conditions, et vous ajouterez Kali ensuite si vos exercices le justifient.

Puis-je utiliser ce laboratoire pour tester des sites externes ?

Non. Tester un système qui ne vous appartient pas, sans autorisation écrite de son propriétaire, est un délit en droit français, y compris dans une démarche d’apprentissage. Le laboratoire est conçu pour rester fermé : c’est aussi ce qui le rend présentable en entretien.

Machine virtuelle ou conteneur LXC pour mes services Linux ?

Le conteneur est plus léger et démarre plus vite, mais il partage le noyau de l’hyperviseur et ne peut faire tourner que du Linux. Pour apprendre la sécurité des systèmes, préférez la machine virtuelle : vous disposez d’un système complet, avec son noyau et ses journaux propres.

Combien de temps faut-il pour monter ce laboratoire ?

Comptez une journée pour l’installation de Proxmox, la création du réseau isolé et le contrôleur de domaine si tout se passe bien, et plutôt deux à trois soirées supplémentaires avec les blocages habituels. Ces blocages font partie de l’apprentissage : c’est en les résolvant que vous apprenez réellement.

Comment présenter ce laboratoire dans une candidature ?

Par un document court : un schéma d’architecture, le plan d’adressage, les choix techniques et leur justification, puis deux ou trois scénarios menés avec leurs traces et leurs conclusions. C’est ce document qui se discute en entretien, pas la machine elle-même.

Faut-il ajouter un SIEM dès le début ?

Non. Un SIEM n’a d’intérêt qu’avec des journaux de qualité en entrée. Commencez par améliorer la journalisation Windows, apprenez à lire les journaux natifs, puis ajoutez une plateforme de supervision quand vous saurez ce que vous voulez y voir.

Que faire si je casse complètement mon domaine ?

Restaurer l’instantané correspondant à l’état antérieur. C’est précisément pour cela qu’on en prend à chaque étape. Et si la casse est intéressante, documentez-la avant de restaurer : un incident compris et expliqué vaut souvent mieux qu’un environnement qui n’a jamais échoué.

Sources