Technique
Créer son premier lab cybersécurité avec Proxmox : guide pas à pas
Un environnement complet, isolé et réversible, monté chez vous — la preuve de compétence la plus convaincante que puisse présenter un candidat en reconversion.
Il existe une différence considérable entre avoir lu ce qu’est un contrôleur de domaine et en avoir installé un, l’avoir cassé, puis réparé. Cette différence se voit en entretien technique en moins de cinq minutes, et c’est elle qui sépare les candidatures qui passent de celles qui s’arrêtent.
Ce tutoriel construit un laboratoire complet sous Proxmox VE : un réseau isolé, un domaine Active Directory, un poste client joint au domaine, un serveur Linux, et une machine Kali optionnelle. L’ensemble tourne sur une seule machine physique et se remet à zéro en quelques secondes grâce aux instantanés.
Il s’adresse à un débutant motivé comme à un administrateur qui veut se mettre à la sécurité. Aucune étape n’est passée sous silence, y compris celles qui échouent souvent — la section de dépannage recense les erreurs que tout le monde rencontre au moins une fois.

Pourquoi monter un laboratoire ?
Un laboratoire répond à trois besoins que rien d’autre ne couvre aussi bien. Le premier est l’apprentissage : on ne comprend réellement un mécanisme qu’en le manipulant, en le cassant et en observant ce qui se passe. Le deuxième est la preuve : en reconversion, le laboratoire remplace l’expérience professionnelle que vous n’avez pas encore. Le troisième est le test personnel : quelques semaines de laboratoire vous diront si le quotidien du métier vous convient, pour un coût sans commune mesure avec celui d’une formation.
Il y a aussi une raison plus terre à terre. Les entretiens techniques en cybersécurité tournent presque tous autour des mêmes objets : un domaine Active Directory, des journaux, un réseau segmenté, un serveur Linux. Ce sont exactement les objets que ce laboratoire met en place. Les avoir manipulés change la nature de la conversation.
- Vous pouvez tout casser sans conséquence, et revenir en arrière en quelques secondes
- Vous voyez les effets réels d’une mauvaise configuration, ce qu’aucun cours ne montre
- Vous produisez des traces, des captures et des journaux réutilisables dans un portfolio
- Vous apprenez à documenter au fur et à mesure, compétence directement évaluée en poste
- Le coût est celui d’une machine d’occasion, pas celui d’une formation
Le matériel : minimum, confortable, idéal
Proxmox publie deux niveaux d’exigence : une configuration minimale destinée à l’évaluation et une configuration recommandée pour la production. Un laboratoire personnel se situe entre les deux, et ce sont les machines virtuelles invitées qui déterminent réellement le besoin.
| Élément | Minimum publié par Proxmox | Pour ce laboratoire |
|---|---|---|
| Processeur | 64 bits (Intel 64 ou AMD64), ou Arm 64 bits (Armv9-A ou plus récent). La configuration recommandée précise un processeur avec l’extension Intel VT ou AMD-V | 4 cœurs pour un usage inconfortable mais fonctionnel, 6 à 8 cœurs pour travailler sereinement |
| Mémoire vive | 1 Go minimum ; la configuration recommandée indique 2 Go pour le système et les services Proxmox, plus la mémoire dédiée aux invités | 16 Go pour démarrer, 32 Go pour un confort réel avec toutes les machines allumées |
| Stockage | Un disque dur ; la configuration recommandée privilégie un stockage rapide et redondant, de préférence SSD | 500 Go de SSD au minimum, 1 To recommandé avec les instantanés |
| Réseau | Une carte réseau ; la configuration recommandée mentionne des cartes Gbit redondantes | Une seule carte suffit : le réseau du laboratoire est virtuel |
Configurations relevées sur la page officielle « Hardware Requirements » de Proxmox, consultée le 16 septembre 2026. L’extension de virtualisation matérielle doit être activée dans le firmware UEFI de la machine.
| Niveau | Configuration | Ce que vous pouvez faire |
|---|---|---|
| Minimum | 4 cœurs, 16 Go de RAM, SSD 500 Go | Contrôleur de domaine et un client allumés en même temps, le reste éteint |
| Confortable | 6 cœurs, 32 Go de RAM, SSD 1 To | Toutes les machines du laboratoire allumées simultanément, instantanés multiples |
| Idéal | 8 cœurs ou plus, 64 Go de RAM, SSD NVMe 2 To | Ajout d’un SIEM, d’un pare-feu virtuel et de plusieurs segments réseau |
Repères de dimensionnement établis par Cyberskill à partir des besoins réels des machines invitées décrites dans ce tutoriel. Ce ne sont pas des recommandations de l’éditeur.
Pourquoi Proxmox VE plutôt qu’autre chose ?
Proxmox VE est un hyperviseur de type 1 : il s’installe directement sur la machine, sans système d’exploitation hôte. Il est administrable depuis un navigateur, gère à la fois les machines virtuelles complètes et les conteneurs, et repose sur une base Debian que vous pouvez administrer en ligne de commande.
- Interface web complète : pas besoin d’installer un client lourd
- Instantanés et sauvegardes intégrés, essentiels pour un laboratoire
- Réseau virtuel souple : créer un segment totalement isolé prend deux minutes
- Machines virtuelles et conteneurs dans la même interface
- Base Debian : tout ce que vous apprenez sur l’hyperviseur vous resservira ailleurs
- Documentation officielle détaillée et accessible publiquement
Il existe des alternatives parfaitement valables, à commencer par un hyperviseur de type 2 installé sur votre système habituel. Elles conviennent pour deux ou trois machines. Elles deviennent pénibles dès qu’il faut gérer des segments réseau distincts, des instantanés multiples et cinq machines allumées simultanément — c’est-à-dire dès que le laboratoire ressemble à quelque chose.
Machine virtuelle ou conteneur LXC ?
Proxmox propose les deux, et le choix n’est pas une question de goût. Une machine virtuelle émule un ordinateur complet avec son propre noyau. Un conteneur LXC partage le noyau de l’hyperviseur et ne peut donc faire tourner que du Linux.
| Besoin | Choix | Pourquoi |
|---|---|---|
| Windows Server, Windows 11 | Machine virtuelle | Un conteneur LXC ne peut pas faire tourner Windows |
| Serveur Debian de services | Conteneur LXC | Démarrage quasi instantané, empreinte mémoire très faible |
| Kali Linux | Machine virtuelle | Outillage bas niveau, accès réseau brut, isolation plus nette |
| Serveur Linux à durcir et à analyser | Machine virtuelle | Vous voulez son propre noyau, ses propres journaux et ses propres modules |
| Service d’appoint (DNS, web, dépôt) | Conteneur LXC | Léger, jetable, recréable en quelques secondes |
Installer Proxmox VE
L’installation se fait depuis l’image ISO officielle, écrite sur une clé USB. La procédure complète est décrite dans le wiki Proxmox ; les points ci-dessous sont ceux qui posent problème dans un contexte de laboratoire.
- Activer la virtualisation matérielle
Dans le firmware UEFI de la machine, activer Intel VT-x ou AMD-V. Sans cela, Proxmox s’installe mais les machines virtuelles seront inutilisables.
- Écrire l’image ISO sur une clé USB
Télécharger l’ISO depuis le site officiel de Proxmox et l’écrire sur une clé d’au moins 8 Go.
- Démarrer sur la clé et suivre l’assistant
Choisir le disque cible, la locale, le fuseau horaire et le mot de passe root. Ce mot de passe protège l’ensemble du laboratoire : choisissez-le sérieusement.
- Renseigner le réseau d’administration
Nom de machine complet, adresse IP fixe sur votre réseau domestique, passerelle et serveur DNS. C’est cette adresse qui servira à joindre l’interface web.
- Se connecter à l’interface web
Depuis un navigateur, sur le port d’administration, avec l’utilisateur root et le mot de passe défini. L’avertissement de certificat est normal : le certificat est auto-signé.
Vérifications utiles juste après l’installation, en SSH sur l’hyperviseur
# La virtualisation matérielle est-elle bien vue par le noyau ?
grep -E -c '(vmx|svm)' /proc/cpuinfo
# Version installée
pveversion
# Espace disponible sur les stockages
pvesm status
# Configuration réseau actuelle de l'hyperviseur
ip -br addrLa première commande doit renvoyer un nombre supérieur à zéro. Si elle renvoie 0, la virtualisation matérielle n’est pas activée dans le firmware.
Créer le réseau LAB isolé
C’est l’étape la plus importante du tutoriel, et celle que l’on saute le plus souvent. Le principe : créer un pont Linux sans interface physique rattachée. Les machines qui s’y connectent se parlent entre elles, mais n’ont aucun chemin vers votre réseau domestique ni vers Internet.
Dans l’interface Proxmox, la création se fait au niveau du nœud, dans la configuration réseau : ajouter un pont Linux, lui donner un nom, une adresse IP sur un sous-réseau qui n’existe nulle part ailleurs chez vous, et surtout ne lui associer aucun port physique et aucune passerelle.
Extrait de /etc/network/interfaces après création du pont isolé
auto vmbr0
iface vmbr0 inet static
address 192.168.1.10/24
gateway 192.168.1.1
bridge-ports enp1s0
bridge-stp off
bridge-fd 0
# Pont d'administration : relié à la carte physique.
auto vmbr1
iface vmbr1 inet static
address 10.10.10.1/24
bridge-ports none
bridge-stp off
bridge-fd 0
# Pont LAB : aucun port physique, aucune passerelle.
# Les machines du laboratoire ne peuvent joindre que ce segment.Les noms d’interface et les adresses sont à adapter à votre matériel. La ligne « bridge-ports none » est ce qui rend le segment réellement isolé.
| Machine | Rôle | Adresse IP | DNS |
|---|---|---|---|
| pve | Hyperviseur, interface du pont LAB | 10.10.10.1 | — |
| DC01 | Contrôleur de domaine, DNS, DHCP | 10.10.10.10 | 127.0.0.1 |
| CLI01 | Poste Windows 11 membre du domaine | DHCP (10.10.10.100+) | 10.10.10.10 |
| SRV01 | Serveur Debian | 10.10.10.20 | 10.10.10.10 |
| KALI01 | Kali Linux (optionnelle) | 10.10.10.50 | 10.10.10.10 |
Plan d’adressage proposé par Cyberskill pour ce tutoriel. Choisissez un sous-réseau qui n’existe pas déjà chez vous afin d’éviter tout conflit.
Installer le serveur Windows
Microsoft met à disposition des versions d’évaluation de Windows Server sur son centre d’évaluation officiel. C’est la source à utiliser : elle est légale, gratuite pour l’évaluation, et limitée dans le temps — ce qui convient parfaitement à un laboratoire remis à zéro régulièrement.
| Paramètre | Valeur | Remarque |
|---|---|---|
| Type de système | Microsoft Windows | À sélectionner dans l’assistant de création |
| Processeur | 2 vCPU | Suffisant pour un contrôleur de domaine de laboratoire |
| Mémoire | 4096 Mo | 2048 Mo fonctionnent, mais l’expérience est pénible |
| Disque | 60 Go | Sur stockage SSD |
| Carte réseau | Pont LAB | Aucune connexion au réseau domestique |
| Contrôleur disque | VirtIO SCSI | Pilotes VirtIO à charger pendant l’installation |
- Créer la machine virtuelle
Avec les paramètres du tableau ci-dessus, en attachant l’ISO Windows Server et l’ISO des pilotes VirtIO.
- Installer le système
Choisir l’édition avec expérience de bureau pour un premier laboratoire : l’interface graphique facilite l’apprentissage.
- Installer les invités QEMU
Après l’installation, installer les pilotes et l’agent invité pour bénéficier d’un arrêt propre et de statistiques correctes.
- Fixer le nom et l’adresse
Renommer la machine en DC01, lui attribuer l’adresse IP fixe prévue, et pointer son DNS vers elle-même.
- Créer un premier instantané
Avant toute promotion en contrôleur de domaine. Vous y reviendrez plus souvent que prévu.
Installer AD DS et le DNS
La promotion d’un serveur en contrôleur de domaine se fait en deux temps : installation du rôle Services de domaine Active Directory, puis promotion proprement dite. Le service DNS est installé au passage, parce qu’Active Directory en dépend entièrement pour la localisation de ses services.
Promotion d’un serveur en contrôleur de domaine, en PowerShell
# 1. Installer le rôle AD DS et les outils d'administration
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
# 2. Promouvoir le serveur en premier contrôleur d'une nouvelle forêt
# Adapter le nom de domaine a celui que vous avez choisi (voir section suivante)
Install-ADDSForest `
-DomainName 'ad.mondomaine.fr' `
-DomainNetbiosName 'AD' `
-InstallDns:$true `
-Force:$true
# Le serveur redemarre automatiquement a la fin de la promotion.La commande demande un mot de passe de restauration des services d’annuaire. Notez-le : il vous sera demandé si vous devez démarrer en mode restauration.
Vérifications après redémarrage
# Le domaine est-il bien en place ?
Get-ADDomain | Select-Object DNSRoot, NetBIOSName, DomainMode
# La forêt et son niveau fonctionnel
Get-ADForest | Select-Object Name, ForestMode
# Les enregistrements DNS de service sont-ils publies ?
Resolve-DnsName -Type SRV _ldap._tcp.ad.mondomaine.fr
# Diagnostic complet du controleur de domaine
dcdiag /qSi la résolution des enregistrements SRV échoue, le problème vient presque toujours du paramétrage DNS de la carte réseau : le contrôleur doit pointer vers lui-même.
Choisir le nom du domaine selon les bonnes pratiques Microsoft
Ce point mérite une section à lui seul, parce que c’est une décision quasi irréversible et parce que la plupart des tutoriels donnent encore de mauvais conseils. La documentation Microsoft est explicite sur le sujet.
Le nom de la racine de forêt est un nom DNS composé d’un préfixe et d’un suffixe, sous la forme préfixe.suffixe — l’exemple donné par Microsoft étant corp.contoso.com. Microsoft recommande d’utiliser des noms DNS inscrits auprès d’une autorité Internet, seuls à garantir l’unicité mondiale. La documentation déconseille explicitement les suffixes non enregistrés comme .local et met en garde contre les noms DNS à étiquette unique. Le préfixe doit compter quinze caractères ou moins, ce qui permet au nom NetBIOS d’être identique au préfixe, et ne contenir que des caractères standard Internet.
| Choix | Verdict | Raison |
|---|---|---|
| ad.mondomaine.fr (avec un domaine que vous possédez) | Recommandé | Sous-domaine dédié d’un nom DNS inscrit : conforme à la recommandation Microsoft, et transposable en entreprise |
| corp.mondomaine.fr | Recommandé | Préfixe générique conseillé par Microsoft, court, sans risque d’obsolescence |
| monlab.local | À éviter | Microsoft déconseille les suffixes non enregistrés comme .local |
| MONLAB (nom unique, sans point) | À éviter | Nom DNS à étiquette unique, explicitement déconseillé par Microsoft |
| mondomaine.fr (le domaine public lui-même) | Déconseillé en laboratoire | Crée une zone DNS interne qui masque votre domaine public si vous l’utilisez par ailleurs |
Créer les utilisateurs, les groupes et les unités d’organisation
Un domaine vide n’apprend rien. L’objectif ici est de reproduire une structure ressemblant à une petite entreprise : des unités d’organisation par fonction, des groupes de sécurité, des utilisateurs ordinaires, et un compte d’administration distinct du compte quotidien.
Création d’une structure minimale, en PowerShell
$dn = 'DC=ad,DC=mondomaine,DC=fr'
# Unites d'organisation
New-ADOrganizationalUnit -Name 'LAB' -Path $dn
New-ADOrganizationalUnit -Name 'Utilisateurs' -Path "OU=LAB,$dn"
New-ADOrganizationalUnit -Name 'Postes' -Path "OU=LAB,$dn"
New-ADOrganizationalUnit -Name 'Serveurs' -Path "OU=LAB,$dn"
New-ADOrganizationalUnit -Name 'Groupes' -Path "OU=LAB,$dn"
# Groupes de securite
New-ADGroup -Name 'GS-Comptabilite' -GroupScope Global -Path "OU=Groupes,OU=LAB,$dn"
New-ADGroup -Name 'GS-Informatique' -GroupScope Global -Path "OU=Groupes,OU=LAB,$dn"
# Un utilisateur standard
New-ADUser -Name 'Camille Durand' -SamAccountName 'c.durand' `
-UserPrincipalName 'c.durand@ad.mondomaine.fr' `
-Path "OU=Utilisateurs,OU=LAB,$dn" `
-AccountPassword (Read-Host -AsSecureString 'Mot de passe') `
-Enabled $true
Add-ADGroupMember -Identity 'GS-Comptabilite' -Members 'c.durand'Adaptez le chemin distingué à votre nom de domaine. Créez plusieurs utilisateurs : les exercices d’analyse n’ont d’intérêt qu’avec un minimum de bruit.
Bonnes pratiques à appliquer dès le laboratoire
- Un compte quotidien sans privilège, et un compte d’administration distinct
- Ne jamais utiliser le compte Administrateur intégré pour le travail courant
- Des groupes de sécurité pour attribuer les droits, jamais d’attribution nominative
- Une politique de mot de passe explicite, même en laboratoire
- Une convention de nommage écrite avant de créer le premier objet
Ces habitudes n’ont l’air de rien dans un laboratoire de cinq machines. Elles sont pourtant exactement ce qu’un recruteur vérifie quand il vous demande de décrire votre environnement : la séparation des comptes à privilèges est l’une des mesures d’hygiène les plus citées, et savoir l’expliquer vous distingue immédiatement.
Ajouter un poste Windows 11 au domaine
Microsoft publie également des versions d’évaluation de Windows 11 Entreprise sur son centre d’évaluation. Ce poste client est indispensable : la plupart des scénarios d’attaque et de détection commencent sur un poste utilisateur, pas sur un serveur.
- Créer la machine virtuelle
2 vCPU, 4 Go de mémoire, 64 Go de disque, carte réseau sur le pont LAB. Windows 11 exige un module de plateforme sécurisée virtuel et un démarrage UEFI : les deux s’activent dans les options de la machine.
- Installer sans compte en ligne
Choisir l’installation avec un compte local, puisque la machine n’a aucun accès à Internet dans le segment isolé.
- Vérifier la configuration réseau
Le poste doit recevoir une adresse du serveur DHCP du domaine, et surtout avoir le contrôleur de domaine comme serveur DNS.
- Joindre le domaine
Depuis les paramètres système ou en PowerShell, avec un compte autorisé à joindre des machines au domaine.
- Ouvrir une session avec un compte du domaine
Puis vérifier que le profil se crée et que les stratégies s’appliquent.
Jonction au domaine et vérifications, en PowerShell sur le client
# Verifier que le DNS pointe bien vers le controleur de domaine
Get-DnsClientServerAddress -AddressFamily IPv4
# Le domaine est-il resolu ?
Resolve-DnsName -Type SRV _ldap._tcp.ad.mondomaine.fr
# Joindre le domaine et renommer la machine
Add-Computer -DomainName 'ad.mondomaine.fr' -NewName 'CLI01' -Restart
# Apres redemarrage : verifier la relation d'approbation
Test-ComputerSecureChannel -Verbose
# Quelles strategies de groupe s'appliquent ?
gpresult /rAjouter un serveur Debian
Un laboratoire uniquement Windows donne une vision faussée. Un serveur Linux permet de travailler le durcissement, la lecture de journaux en ligne de commande, l’administration à distance et, plus tard, la centralisation des journaux.
- Installer Debian stable
Installation minimale, sans environnement graphique, avec seulement le serveur SSH et les utilitaires système. La procédure officielle est détaillée dans le guide d’installation Debian.
- Fixer l’adresse et le DNS
Adresse statique sur le segment du laboratoire, et serveur DNS pointant vers le contrôleur de domaine.
- Durcir l’installation
Désactiver la connexion SSH par mot de passe au profit des clés, retirer les services inutiles, activer un pare-feu local, mettre en place les mises à jour de sécurité.
- Documenter chaque décision
C’est ce document, et non la machine, qui constituera la preuve dans votre portfolio.
Premiers gestes de durcissement sur Debian
# Mettre a jour le systeme
sudo apt update && sudo apt full-upgrade -y
# Quels services ecoutent sur le reseau ?
sudo ss -tulpn
# Desactiver l'authentification SSH par mot de passe
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
# Pare-feu local : tout fermer sauf SSH
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow from 10.10.10.0/24 to any port 22 proto tcp
sudo ufw enable
# Ou vont les traces d'authentification ?
sudo journalctl -u ssh --since '1 hour ago'N’exécutez la désactivation de l’authentification par mot de passe qu’après avoir vérifié que votre clé publique fonctionne : sinon vous vous enfermez dehors. C’est l’erreur classique, et elle se corrige depuis la console Proxmox.
Ajouter Kali Linux (optionnel)
Kali Linux est une distribution spécialisée qui rassemble des outils de test de sécurité. Sa documentation officielle est très claire sur son public : ce n’est pas une distribution destinée à un usage général ni à un débutant en Linux, mais un outil professionnel destiné à des personnes qui savent ce qu’elles font.
Dans ce laboratoire, Kali sert à deux choses et deux choses seulement : générer de l’activité observable sur le segment isolé, afin d’apprendre à la détecter depuis le contrôleur de domaine et le serveur Linux ; et se familiariser avec l’outillage que vous rencontrerez en poste, y compris en défense.
Règles non négociables
- La machine Kali reste sur le pont LAB isolé, sans aucun accès au réseau domestique
- Aucun outil n’est dirigé vers une adresse extérieure au laboratoire
- Aucun test n’est réalisé sur un système que vous ne possédez pas, sans autorisation écrite
- Les mises à jour se font via un accès temporaire et contrôlé, jamais en laissant la machine connectée
- Un instantané est pris avant chaque session d’expérimentation
Pour un candidat qui se destine à la défense — ce qui est le cas de la grande majorité des premiers postes — l’intérêt de Kali n’est pas d’attaquer. Il est de comprendre à quoi ressemble une attaque dans les journaux, pour savoir la reconnaître. C’est exactement ce que fait un analyste SOC au quotidien.
Instantanés et sauvegardes : ce qui rend le laboratoire utilisable
Sans instantanés, un laboratoire devient vite inutilisable : on n’ose plus rien casser, donc on n’apprend plus rien. Proxmox intègre à la fois des instantanés, qui figent l’état d’une machine, et des sauvegardes, qui produisent une archive complète restaurable.
| Mécanisme | Usage | Limite |
|---|---|---|
| Instantané | Revenir en arrière en quelques secondes après une manipulation | Dépend du disque d’origine : ne protège pas d’une perte de stockage |
| Sauvegarde | Archiver une machine complète, la restaurer ou la déplacer | Plus lente, et consomme de l’espace de stockage |
Les instantanés à prendre systématiquement
- Après installation propre du système, avant toute configuration
- Après promotion du contrôleur de domaine et création des utilisateurs
- Après jonction du poste client au domaine
- Après durcissement du serveur Linux
- Avant chaque session d’expérimentation offensive
Cinq exercices défensifs simples
Le laboratoire ne vaut que par ce que vous y faites. Ces cinq exercices sont volontairement simples, reproductibles, et couvrent des gestes réellement attendus en premier poste. Chacun doit donner lieu à un compte rendu écrit.
- Exercice 1 — retrouver une connexion échouée
Tentez d’ouvrir une session avec un mauvais mot de passe sur le poste client, puis retrouvez l’événement correspondant dans les journaux du contrôleur de domaine. Identifiez l’identifiant d’événement, le compte concerné, la machine source et l’horodatage.
- Exercice 2 — observer une création de compte
Créez un utilisateur, ajoutez-le à un groupe privilégié, puis retrouvez les deux opérations dans les journaux. Expliquez pourquoi ces deux événements précis intéressent un analyste.
- Exercice 3 — activer une journalisation détaillée
Installez Sysmon sur le poste client avec une configuration de base, puis comparez le niveau de détail obtenu avec les journaux natifs. Documentez la différence.
- Exercice 4 — vérifier une segmentation
Depuis le poste client, tentez de joindre votre réseau domestique et Internet. Le résultat doit être un échec complet. Prouvez-le par une capture, et expliquez par quel mécanisme l’isolation est obtenue.
- Exercice 5 — durcir puis contrôler
Appliquez une mesure de durcissement sur le serveur Debian, vérifiez qu’elle est effective par un test technique, puis rédigez la fiche de contrôle correspondante. C’est exactement le geste d’un auditeur.
Ces cinq exercices correspondent au quotidien de plusieurs métiers de la bibliothèque Cyberskill :
- Sécurité des infrastructures / Blue TeamAdministrateur d’infrastructures de sécuritéIl construit et exploite les fondations techniques sur lesquelles repose la sécurité de l’entreprise.
- Détection et réponse à incident / Blue TeamAnalyste SOCIl surveille les systèmes d’information pour détecter les comportements suspects et les cyberattaques.
- Audit, gouvernance et conformitéAuditeur de sécurité organisationnelleIl vérifie si la sécurité annoncée existe réellement : politiques, processus, responsabilités et preuves — pas seulement la configuration des machines.
- Conseil, services et rechercheIntégrateur de solutions de sécuritéInstaller un produit n’est que le début : il faut le connecter, le configurer, le tester et le rendre exploitable dans la durée.
Niveau 2 : SIEM, EDR, pare-feu et segmentation avancée
Une fois le socle en place et les cinq exercices réalisés, le laboratoire peut s’enrichir. Ces ajouts demandent davantage de mémoire vive, et se traitent un par un plutôt que tous en même temps.
| Extension | Ce qu’elle apporte | Coût en ressources |
|---|---|---|
| Journalisation détaillée Windows (Sysmon) | Passer de journaux pauvres à des traces exploitables : le prérequis de tout le reste | Négligeable |
| Plateforme de supervision unifiée (Wazuh) | Centralisation des journaux, règles de détection, inventaire, contrôle de conformité | Élevé : prévoir une machine dédiée avec plusieurs gigaoctets de mémoire |
| Pare-feu virtuel (pfSense ou OPNsense) | Segmentation réelle, règles de filtrage, journalisation des flux, accès contrôlé à Internet | Modéré : une machine légère avec deux cartes réseau |
| Segmentation en plusieurs VLAN | Séparer serveurs, postes et administration, et vérifier les flux autorisés | Faible en ressources, élevé en temps d’apprentissage |
| Solution de détection sur poste | Observer le comportement d’un agent de détection et ses alertes | Modéré, et dépend des solutions accessibles en version d’évaluation |
Tableau des ressources par machine
| Machine | vCPU | Mémoire | Disque | Type | Réseau |
|---|---|---|---|---|---|
| DC01 — Windows Server | 2 | 4 Go | 60 Go | Machine virtuelle | Pont LAB |
| CLI01 — Windows 11 | 2 | 4 Go | 64 Go | Machine virtuelle | Pont LAB |
| SRV01 — Debian | 1 | 1 Go | 20 Go | Machine virtuelle ou LXC | Pont LAB |
| KALI01 — Kali (optionnel) | 2 | 4 Go | 40 Go | Machine virtuelle | Pont LAB |
| FW01 — pfSense (niveau 2) | 1 | 2 Go | 20 Go | Machine virtuelle | Pont LAB + pont admin |
| SIEM01 — Wazuh (niveau 2) | 2 | 8 Go | 80 Go | Machine virtuelle | Pont LAB |
Dimensionnement proposé par Cyberskill pour ce tutoriel, à ajuster selon votre matériel. Le total avec le niveau 2 dépasse 23 Go de mémoire allouée : sur une machine de 16 Go, n’allumez que ce dont vous avez besoin.
Ce tableau est aussi un outil de planification d’achat. Si vous visez le niveau 2 dès le départ, 32 Go de mémoire vive constituent un seuil raisonnable. Si vous vous en tenez au socle, 16 Go suffisent à condition de ne pas tout allumer simultanément.
Checklist finale
Votre laboratoire est opérationnel quand…
- Proxmox est installé, à jour, et son interface d’administration n’est accessible que depuis votre réseau local
- Le pont LAB existe, sans port physique ni passerelle
- Le contrôleur de domaine est promu, le DNS répond, et dcdiag ne signale pas d’erreur bloquante
- Le nom de domaine respecte les recommandations Microsoft : préfixe court sur un suffixe inscrit
- Le poste Windows 11 est joint au domaine et ouvre une session avec un compte de l’annuaire
- Le serveur Debian est durci, ses services inutiles désactivés et son pare-feu actif
- Depuis le poste client, aucun accès au réseau domestique ni à Internet n’est possible
- Chaque machine dispose d’instantanés nommés par état
- Un document décrit l’architecture, les adresses et les choix techniques
- Au moins un exercice défensif a été mené et rédigé
Dépannage des problèmes les plus fréquents
| Symptôme | Cause la plus fréquente | Que vérifier |
|---|---|---|
| L’installateur Windows ne voit aucun disque | Pilote de stockage VirtIO non chargé | Monter l’ISO des pilotes VirtIO et charger le pilote de stockage depuis l’écran de sélection du disque |
| La machine virtuelle ne démarre pas, erreur KVM | Virtualisation matérielle désactivée dans le firmware | Vérifier Intel VT-x ou AMD-V dans l’UEFI, puis contrôler la présence de vmx ou svm dans /proc/cpuinfo |
| Impossible de joindre le domaine | Le client n’utilise pas le contrôleur de domaine comme serveur DNS | Get-DnsClientServerAddress sur le client, puis résolution des enregistrements SRV |
| Le domaine est joint mais aucune session ne s’ouvre | Décalage d’horloge trop important entre client et contrôleur | Comparer les horloges : l’authentification Kerberos tolère un écart faible |
| Windows 11 refuse de s’installer | Absence de module de plateforme sécurisée virtuel ou démarrage en mode hérité | Activer le TPM virtuel et le démarrage UEFI dans les options de la machine |
| Les machines du LAB accèdent à Internet | Carte réseau rattachée au mauvais pont | Vérifier que la carte est bien sur le pont LAB et que ce pont n’a ni port physique ni passerelle |
| Plus d’accès SSH au serveur Debian | Authentification par mot de passe désactivée avant validation de la clé | Reprendre la main par la console de l’hyperviseur et corriger la configuration SSH |
| L’hyperviseur sature en mémoire | Trop de machines allumées simultanément | pvesm status et l’onglet résumé du nœud ; n’allumer que les machines nécessaires |
Prochaines étapes
Une fois le socle stable, la progression la plus efficace consiste à approfondir plutôt qu’à ajouter des machines. Trois directions donnent les meilleurs résultats.
- Approfondir la détection : améliorer la journalisation, écrire vos propres règles, mesurer ce que vous détectez et ce qui vous échappe
- Approfondir le durcissement : appliquer méthodiquement des mesures d’hygiène et vérifier techniquement chacune d’elles
- Approfondir la restitution : produire des comptes rendus courts, structurés et lisibles par un non-spécialiste
Les univers métiers auxquels ce laboratoire prépare le plus directement :
Et pour replacer ce laboratoire dans un projet de reconversion complet, jusqu’au financement de la formation :
- GuideSe reconvertir dans la cybersécuritéCe que la cybersécurité demande réellement à quelqu’un qui vient d’ailleurs — et comment construire la trajectoire la plus courte depuis votre métier actuel.
- GuideQuel métier cyber choisirVingt-six métiers, six axes de compétences, un seul point de départ : le vôtre. De quoi trancher avant d’engager du temps et de l’argent.
- GuideSe reconvertir sans diplôme informatiqueOui dans de nombreux cas, mais pas sans compétences. Ce guide distingue ce qui relève du diplôme, de l’expérience et de la compétence — trois choses que l’on confond trop souvent.
- GuidePOEI cybersécuritéLe dispositif de formation avant embauche le plus efficace pour entrer en cybersécurité — et le plus mal compris, parce qu’il ne part jamais du candidat.
Questions fréquentes
Faut-il un serveur dédié pour monter ce laboratoire ?
Non. Un micro-ordinateur professionnel d’occasion avec 16 à 32 Go de mémoire suffit largement. Proxmox publie une configuration minimale d’évaluation très basse, mais ce sont les machines invitées qui déterminent le besoin réel : comptez 16 Go pour démarrer et 32 Go pour un confort réel.
Peut-on faire ce laboratoire sur un ordinateur portable ?
Oui, à condition qu’il dispose d’assez de mémoire vive et que la virtualisation matérielle soit activée. Proxmox s’installe toutefois sur la machine entière : si vous voulez conserver votre système habituel, utilisez plutôt un hyperviseur de type 2, en acceptant une gestion réseau moins souple.
Le laboratoire est-il vraiment isolé ?
Il l’est si le pont dédié n’a ni port physique rattaché ni passerelle, et si toutes les machines du laboratoire sont bien connectées à ce pont. Vérifiez-le par le test : depuis le poste client, aucune adresse de votre réseau domestique ni d’Internet ne doit répondre.
Quel nom de domaine choisir pour un lab Active Directory ?
Un sous-domaine d’un nom DNS que vous possédez réellement, de la forme préfixe.suffixe — par exemple ad.mondomaine.fr. Microsoft recommande d’utiliser des noms inscrits auprès d’une autorité Internet, déconseille explicitement les suffixes non enregistrés comme .local et les noms à étiquette unique, et recommande un préfixe de quinze caractères ou moins.
Windows Server et Windows 11 sont-ils gratuits pour un lab ?
Microsoft met à disposition des versions d’évaluation sur son centre d’évaluation officiel. Elles sont limitées dans le temps, ce qui convient bien à un laboratoire remis à zéro régulièrement. C’est la voie légale : utilisez ces sources plutôt que des images trouvées ailleurs.
Faut-il installer Kali Linux quand on débute ?
Pas en priorité. La documentation officielle du projet indique que Kali s’adresse à des utilisateurs avertis et n’est pas recommandée comme distribution de découverte. Commencez par Debian : vous apprendrez les mêmes fondamentaux Linux dans de meilleures conditions, et vous ajouterez Kali ensuite si vos exercices le justifient.
Puis-je utiliser ce laboratoire pour tester des sites externes ?
Non. Tester un système qui ne vous appartient pas, sans autorisation écrite de son propriétaire, est un délit en droit français, y compris dans une démarche d’apprentissage. Le laboratoire est conçu pour rester fermé : c’est aussi ce qui le rend présentable en entretien.
Machine virtuelle ou conteneur LXC pour mes services Linux ?
Le conteneur est plus léger et démarre plus vite, mais il partage le noyau de l’hyperviseur et ne peut faire tourner que du Linux. Pour apprendre la sécurité des systèmes, préférez la machine virtuelle : vous disposez d’un système complet, avec son noyau et ses journaux propres.
Combien de temps faut-il pour monter ce laboratoire ?
Comptez une journée pour l’installation de Proxmox, la création du réseau isolé et le contrôleur de domaine si tout se passe bien, et plutôt deux à trois soirées supplémentaires avec les blocages habituels. Ces blocages font partie de l’apprentissage : c’est en les résolvant que vous apprenez réellement.
Comment présenter ce laboratoire dans une candidature ?
Par un document court : un schéma d’architecture, le plan d’adressage, les choix techniques et leur justification, puis deux ou trois scénarios menés avec leurs traces et leurs conclusions. C’est ce document qui se discute en entretien, pas la machine elle-même.
Faut-il ajouter un SIEM dès le début ?
Non. Un SIEM n’a d’intérêt qu’avec des journaux de qualité en entrée. Commencez par améliorer la journalisation Windows, apprenez à lire les journaux natifs, puis ajoutez une plateforme de supervision quand vous saurez ce que vous voulez y voir.
Que faire si je casse complètement mon domaine ?
Restaurer l’instantané correspondant à l’état antérieur. C’est précisément pour cela qu’on en prend à chaque étape. Et si la casse est intéressante, documentez-la avant de restaurer : un incident compris et expliqué vaut souvent mieux qu’un environnement qui n’a jamais échoué.
Sources
- ProxmoxHardware Requirements — configuration minimale d’évaluation et configuration recommandée en production
- Proxmox VE WikiInstallation — procédure d’installation de Proxmox VE depuis l’image ISO
- Proxmox VE WikiNetwork Configuration — ponts Linux, ponts sans interface physique et configuration réseau de l’hyperviseur
- Proxmox VE WikiQemu/KVM Virtual Machines — création et paramétrage des machines virtuelles
- Proxmox VE WikiLinux Container — conteneurs LXC, cas d’usage et limites par rapport aux machines virtuelles
- Proxmox VE WikiBackup and Restore — sauvegardes, instantanés et restauration
- Proxmox VEDocumentation Index — documentation officielle complète de Proxmox VE
- Microsoft LearnSélection du domaine racine de forêt — nommage préfixe.suffixe, recommandation d’utiliser un nom DNS inscrit, déconseil des suffixes non enregistrés comme .local et des noms DNS à étiquette unique, préfixe de 15 caractères ou moins
- Microsoft LearnInstaller les services de domaine Active Directory sur Windows Server
- Microsoft LearnNommer des ordinateurs, des domaines, des sites et des unités d’organisation
- Microsoft Evaluation CenterWindows Server 2025 — version d’évaluation officielle
- Microsoft Evaluation CenterWindows 11 Entreprise — version d’évaluation officielle
- Microsoft Learn (Sysinternals)Sysmon — journalisation détaillée de l’activité système sous Windows
- DebianInstallation Guide — guide d’installation officiel de Debian stable
- Kali Linux DocumentationWhat is Kali Linux? — nature, public visé et usage prévu de la distribution
- Kali Linux DocumentationShould I Use Kali Linux? — avertissement officiel sur le public visé et les usages
- Kali Linux DocumentationVirtualization — installation et usage de Kali Linux en machine virtuelle
- WazuhInstallation guide — déploiement de la plateforme Wazuh
- NetgatepfSense Documentation — documentation officielle du pare-feu pfSense
- ANSSIGuide d’hygiène informatique — mesures d’hygiène à mettre en œuvre sur un système d’information
