Etude de stage : La Poste Introduction Mon stage de deuxième année s’est déroulé au sein de la Plate-forme Industrielle du Courrier de la Valette-du-Var, j’ai été affecté au service de la direction technique du courrier (DTC) de la plate-forme pendant la période du 20 Janvier au 28 février 2014. Ce stage m’a permis de comprendre le fonctionnement d’une entreprise organisée à l’échelle nationale dans le milieu informatique, comment est organisé l’architecture réseau des infrastructures La Poste dans toute la France, quelles sont les procédures de dépannage réseau, qui s’occupe de la maintenance, quels sont les moyens mis en œuvre. Page 1 Table des matières A propos de l’entreprise Présentation générale sur la Poste…………………………………………………………………3 Les différentes filiales techniques DSEM ……………………………………………………………………………………………………………4 DISIT……………………………………………………………………………………………………………..4 DTC……………………………………………………………………………………………………………….4 Techniciens de la DTC Rôle, mission…………………………………………………………………………………………………5 Ressources mise en œuvre.…………………………………………………………………………..5 Logicielles……………………………………………………………………………………………7 Matérielles………………………………………………………………………………………..13 Procédure demande d’intervention Schéma de la procédure…………………………………………………………………………….14 Gestion de panne………………………………………………………………………………………16 Habilitation……………………………………………………………………………………..16 Niveau de procédure……………………………………………………………………….16 Interventions prioritaires…………………………………………………………………17 Présentation du projet LAN CQC Standardisation…………………………………………………………………………………………18 Architecture réseau…………………………………………………………………………..………19 Sécurité des sites……………………………………………………………………………………….25 Standardisation Informatique Poste Néo…………………………………………………………………………………………………34 Affinfo………………………………………………………………………………………………………37 Page 2 A propos de l’entreprise La Poste est une des plus vielles entreprises présente en France. A l’origine, elle a été créée au XVème siècle pour transporter les messages qu’envoyait le roi et ce n’est qu’en 1576 que le courrier a pu être envoyé de particuliers à particuliers. Les décennies 1990 et surtout 2000 sont marquées par le phénomène de baisse continue des volumes de courrier, dans un contexte d’ouverture à la concurrence des marchés postaux à l’échelle européenne. Ainsi La Poste perd progressivement le monopole de l’acheminement et de la distribution du courrier en France. Cela a permis la diversification du groupe vers d’autres secteurs d’activités. Depuis 2010, la Poste est devenu une société anonyme à capitaux 100% publics. On ne dénombre pas moins de 17 000 points de contacts dans le monde, avec un effectif de 266 618 employés en 2012. La Poste a réalisé en 2012 en chiffre d’affaire de 21 658 millions d’euros malgré une forte dette de 2903 millions en juin 2013. Différents secteurs d’activités : Le Groupe (enseigne, bureaux de poste) Gestion parc immobilier La Poste Mobile Page 3 Banques et assurances Courrier électronique Les différentes filiales techniques DSEM (Direction du Support et de la Maintenance) Leurs principales missions : Le déploiement des projets techniques nationaux et locaux sur le même périmètre. La gestion et le maintien en condition opérationnelle des équipements informatiques, de télécommunications et de téléphonie, des matériels de sécurité et de sûreté, des automates et de matériels du courrier. Leurs objectifs : L'objectif majeur de la DSEM est d'accompagner La Poste dans son processus de modernisation en déployant les matériels et garantissant leur fonctionnement. DTC (Direction Technique du Courrier) Leurs principales missions : Le pilotage des organisations territoriales et opérationnelles du courrier (véhicule, industriel, infrastructures et immobilier). La gestion des projets d’évolution des outils ou moyens utilisés par les clients. Leurs objectifs : Garantir la performance optimale et la sureté de fonctionnement des équipements et des infrastructures déployés sur sa zone. Assurer le déploiement de véhicules électriques, d’attribuer un Smartphone pour chacun des facteurs. Investir dans la R&D. DISIT (Ingénierie des Système d’Information et des Communication) Leurs missions : Concevoir, intégrer de solutions répondant aux besoins d’interconnexion des métiers (réseau de données, téléphonie, sécurisation, services : messagerie, passerelle internet) Leurs objectifs : Administration, surveillance, gestion des incidents, suivis de la qualité de services Page 4 Techniciens de la DTC Mission / Raison d’être Réaliser l’installation, la maintenance corrective et préventive des équipements courrier et la saisie dans le Système d’Information - Dans le domaine industriel : Equipements de traitement du courrier et leur environnement. - Dans le domaine support : Serveurs, postes de travail informatiques et périphériques, téléphonie : autocommutateur, périphérique, raccordements aux réseaux des opérateurs, sureté : vidéo-surveillance, anti-intrusion, contrôle d’accès, télésurveillance, réseau local (pré-câblage et commutateurs) Chaque région en France dispose d’un organigramme type avec des fonctions variant de la gestion des bâtiments, gestion des véhicules, les opérations (maintenance). Dans le service où j’ai effectué mon stage, on retrouve dans l’organigramme des techniciens de Nice et des techniciens de Toulon. Chargé Territorial de la Performance Animateur technique Système d’information Animateur Technique Pic Nice Responsable Territorial des Opérations Délégué Aux Etablissements Chargé Territorial des Opérations Chargé Territorial de l’immobilier Techniciens de Nice AT Immobilier Adjoint Chargé Territorial des Opérations Techniciens de Toulon Page 5 Chargé Territorial des Véhicules Ressources mise en œuvre Ressources Logicielles : Applications Chaque technicien dispose de moyens à la fois matériels mais aussi logiciels. La poste a mis à disposition de ses techniciens un réseau intranet dans lequel sont regroupés des dizaines d’applications professionnelles. Ces applications nécessite des droits, et ne sont pas accessible à tous : par exemple, un technicien ne peut pas accéder aux applications de statistique courrier, ou immobilier. Voici le portail des applications : On retrouve les applications rangées en fonction des domaines applicatifs, celui qui nous intéresse est le « Support SI ». La principale application utilisée par les techniciens en France s’appelle Sonate. Avec Sonate, il est possible de faire un compte rendus d’interventions (impératif à chaque intervention), gérer le parc équipement, les demandes clients et les achats de matériels. Chaque information sur Sonate est remontée vers la direction nationale basée à Chartres, ce sont eux qui valide la commande passé par les techniciens de France ; ils récupèrent et analysent les comptes rendus d’interventions. Page 6 Voici l’interface Web de Sonate, chaque équipement nouveau ou remplacer doit être enregistré dans le système d’information afin de connaitre tous les renseignements souhaités (emplacement, adresse ip, n° de série, type d’équipement etc...) Les demandes d’activités sont aussi listées. Ici un exemple de liste d’activité : Page 7 Comme indiqué précédemment, les techniciens peuvent faire une demande de matériels pour cela ils doivent remplir un formulaire de demande matériel. Voici les principales fonctionnalités de Sonate, c’est donc une application web indispensables pour les techniciens de La Poste, toutes informations et interventions doit être remontée auprès de la direction. Une seconde application web utilisé par les techniciens est WOASIS, pour la gestion des comptes mails. Page 8 WASIS est un service qui permet d’attribuer à un agent un compte mail pour ensuite être utilisé sur le réseau intranet de la poste. Les techniciens doivent ensuite gérer les privilèges des comptes selon la fonction de l’agent. On pourra alors attribuer un stockage de 5Go maximum, avoir une synchronisation avec Outlook, avoir une synchronisation sur le Smartphone. Le technicien rentre les informations de l’agent et ensuite lui attribue un compte en « @laposte.fr », le technicien attribue ensuite un mot de passe à l’agent. Page 9 Une autre fonctionnalité intéressante de WOASIS : l’attribution d’adresses mails groupés. Ainsi, chaque bureau de la PIC possède une adresse mail, lorsqu’un mail est envoyé à un technicien, tous les autres le reçoivent. Par exemple l’adresse mail dans le bureau ou je me trouvais est : [email protected] Ressources Logicielles : Autres La Plate-forme dispose d’un serveur de données en partage réseau nommé « U : ». Dans ce serveur, on retrouve les comptes utilisateurs « users » ainsi que toutes les branches internes de la plateforme, sous forme de sous-dossiers ; on y retrouve des fichiers accessibles en privé ou bien partagés pour tout le monde. Les techniciens de la DTC gèrent les comptent ainsi que les privilèges sur ce serveur. Page 10 Les applications web sont utilisées avant ou après une intervention, mais lors de l’intervention, les techniciens utilisent une boite à outils logicielle sur un disque dur ou une clé USB. On retrouve deux boites à outils : Boite à outils V4, CREF3 Boite à outils v4 On retrouve des documentations au format PDF et également la possibilité de télécharger des fichiers depuis le serveur FTP. On peut également faire des réinitialisation du PC. Page 11 CREF3 La boite à outils CREF3 permet de récupérer toute sorte de documentation pour la migration des postes ARTIC (Windows XP) en postes NEO (Windows 7) On retrouve dans le CREF la liste des drivers nécessaire pour la configuration d’imprimantes, de flasheurs, de terminaux de paiement. Page 12 Ressources matérielles Magasin Les techniciens disposent d’un espace de stockage de matériel appelé « Magasin » ; on y retrouve tous les équipements nécessaire pour l’intervention (postes client, imprimantes, flasheurs). Documentations papiers Des classeurs sont mis à disposition pour les procédures d’intervention. Ils existent également en format électronique. Véhicule de Transport La DTC dispose également de 3 voitures pour les déplacements dans les différents sites. Page 13 Procédure d’intervention Le client constate un problème Si besoin déplacement, remplacement, installation logiciel Si c’est une panne matérielle Appelle le centre d’appel d’assistance à Chartres La demande est traité par l’animateur technique SI Envoi la demande à l’adjoint territorial des opérations Les techniciens reçoivent le ticket et sont prêts à intervenir Intervention Signature fiche intervention par le responsable du site Compte rendu sur Sonate de Page l’intervention 14 Exemple Compte Rendu d’Intervention Après chaque intervention, un compte rendus sur Sonate est nécessaire, on collecte alors différentes données sur l’équipement remplacé ou réparer comme la localisation, le numéro de série le type d’intervention. Ici nous avons fait une intervention de déploiement de système vers NEO (Windows 7). Toutes ces informations seront ensuite collectées par la direction technique de Chartres. Voici une liste de comptes rendus d’interventions dans Sonate : Page 15 Gestion de panne Habilitation Etant donnée l’étendu de la Poste au niveau national, la Poste est une entreprise très segmenté et les services entres eux ont des compétences bien distinctes. La Direction Technique du Courrier (DTC) dans laquelle je me trouvais s’occupe des interventions générales de niveau 1 : remplacement imprimante, paramétrage poste client, déploiement système, préventif machine de tri. La DTC n’est pas habilité pour intervenir sur des équipements réseaux tels que switch, routeurs ou firewall ; lorsqu’il y a une panne sur un équipement réseau, des ingénieurs de Chartres sont envoyés sur site pour la reconfiguration ou la maintenance de l’appareil. Ils ont participé à l’installation du projet LAN CQC qui sera détaillé après. La Poste a également beaucoup de contrat de sous-traitance avec d’autres entreprises notamment avec Cegelec, pour les pannes machines importantes. Page 16 Matrice de niveaux de service Page 17 Présentation Projet LAN CQC Introduction Le projet LAN CQC (Cap Qualité Courrier) a pour but de standardiser les réseaux dans chacune des différentes infrastructures de la Poste : PIC (plate-forme industrielle du courrier), PPDC (Plate-forme de Préparation et de Distribution du Courrier) et PDC (Plate-forme Distribution de Courrier). Trois types d’architecture Afin d’avoir une idée général sur les différentes architectures réseaux, il est nécessaire de montrer à quoi correspond chaque site de la Poste. PDC : (Plate-forme Distribution de Courrier) correspond à la plus petite architecture de la Poste, c’est l’endroit où est trié le courrier par les facteurs selon les numéros des rues de leurs tournées. PPDC : (Plate-forme de Préparation et de Distribution du Courrier) Site de taille intermédiaire, on retrouve des machines de tri, on y tri le courrier par secteur (exemple : la Seyne norale : la Seyne, le Beausset, Ollioules, Sanary) PIC : (plate-forme industrielle du courrier) Le plus grand des sites de la poste (aussi appelé centre de tri), on en retrouve un par département, mon stage a été effectué dans celle du Var, à la Valette. Le courrier est trié par les machines puis distribué vers les PPDC puis les PDC. Page 18 Architecture cible PDC SIE Machines de tri SA SR Réseau IGRP Environnement Bureautique Page 19 Environnement Industriel Architecture cible PPDC SIE 1 MTP 1 à 8 TTF SA SR Réseau IGRP Environnement Bureautique Environnement Industriel Page 20 Architecture cible PIC SA SR Réseau IGRP Environnement Bureautique Page 21 Equipements du projet LAN CQC - Switch Blade AT SB-4004 Ce switch de niveau 3 est déployé comme équipement de cœur de réseau en PIC et PPDC - Allied Telesis AT-8648T/8624 C’est le commutateur de proximité que l’on retrouve en SR de zone ainsi que dans les SRM Il existe aussi une version POE pour le raccordement et l’alimentation IP. - Firewall Netasq F50 (Appliance UTM) Netasq F200 (Appliance UTM) Netasq F500 (Appliance UTM) - Bornes WiFi Cisco Air-AP1131 En mode WPA-PSK (Pre-Shared Key) Page 22 SR Serveur de Ressource: Il sert de serveur d’impression et serveur de partage (le U :) SA Serveur d’application : Réalise le lien entre les machines, Il fait remontait les statistiques des machines, On lui envoie les plan de tri. Son application principale est IGP (Interface Gestion Production). Standardisation du projet La Poste a souhaité que le projet LAN CQC serve de standard pour tous les sites de France. Ainsi, on retrouve le même schéma réseau pour chacune des infrastructures ainsi que les mêmes équipements réseau. Les VLAN sont aussi identiques, l’attribution d’un port à un vlan est la même dans chaque architecture de France (exemple, le port 13 du switchBlade de la PIC de Toulon est sur le VLAN INDUS ; le port 13 de la PIC de Rennes est sur le VLAN INDUS aussi) Cette standardisation permet de réaliser des économies au niveau cout matériel car la Poste a des tarifs lorsqu’ils passent une grosse commande. Cela permet également d’éviter toute confusion, tout est configuré pareil. Page 23 Tolérance de panne Dans le contexte économique actuel, il faut que tous les services puissent continuer de fonctionner sous n’importe qu’elle circonstance. Un arrêt du service pourrait entrainer par exemple une perte de données ou alors une perte financière pour l’entreprise. Pour cela la poste a mis en place un plan de reprise d’activité. On y retrouve un mécanisme de redondance au niveau des équipements dans les PIC. Les équipements ont été doublés ; on retrouve ainsi deux switch, deux firewalls, un onduleur qui permet de basculer sur une batterie de secours pendant quelques minutes en cas de problème électrique. Si un switch tombe en panne, l’autre prend immédiatement le relais. Au niveau logiciel, on retrouve des protocoles tels que le spanning-tree. La redondance logique sera alors assurée de plusieurs manières : Tous les équipements auront la fonctionnalité Rapid Spanning-tree activée sur leurs ports en uplink 802.1q L’équipement « Cœur de réseau » est configuré de façon à ce qu’il soit le rootbridge Tous les ports en mode access ont la fonction RSTP désactivée On retrouve le POE (Power Over Ethernet) qui permet de faire passer une tension de 48V en plus des données à 10/100 Mb/s. Il est donc possible d’installer des appareils tels que les téléphones, ou une caméra dans les endroits qui sont dépourvus de prise électrique. Les routeurs fonctionnent avec le VRRP (Virtual Router Redudancy Protocol) ce qui leurs permet d’être associés à un routeur virtuel. En cas de défaillance du routeur réel, un routeur de secours virtuel prend automatiquement en charge la transmission du trafic. Le routeur virtuel reçoit une adresse IP unique, VRRP permet d’avoir qu’une seule passerelle par défaut pour les routeurs. De plus, VRRP permet une répartition des charges, ce qui permet d’optimiser les ressources. Page 24 Sécurité des sites LAN CQC VLAN La Poste Courrier a mis en place plusieurs VLAN sur chacun de ses sites ; On distingue 8 VLAN différents dans le projet LAN CQC : - VLAN indus - VLAN Bureautique - VLAN ADMINLAN - VLAN Maintindus - VLAN IRPG - VLAN Sureté - VLAN RLC - VLAN VIDEO_CDGE Maintindus Sureté AdminLAN WAN IRGP Bureautique Indus Une politique de filtrage inter-vlan a été mise en place, elle indique les VLAN qui peuvent communiquer entre eux : Légende Communication bloquée Indus Bureautique Communication bloqué sauf flux nécessaire IRGP WAN adminLAN Communication autorisé Sureté Maintindus Page 25 Routeur + ACL Des access lists ont été mis en place afin de restreindre le trafic entre stations. La mise en place des ACLs se fait en deux étapes : - L’Identification des flux - Une action sur les flux identifiés (acceptation ou rejet) L’identification des flux est configurée dans le module Classifier et les actions dans le menu Port Traffic Filters. L’identification des flux s’appuie sur la notion de classifier. Un Classifier est un ensemble de caractéristiques permettant d’identifier un type de trafic. Les caractéristiques pouvant être définis sont : - VLANs - Le type d’encapsulation Ethernet - Les adresses MAC/IP sources et destinations - Les protocoles de niveau 3 et 4 (TCP et UDP) - Les ports sources et destinations de niveau 4 De plus on remarque que les classifiers permettent d’identifier des flux, on peut donc en déduire qu’ils participent à la QoS et le filtrage matériel Firewall L’application des règles de filtrage est la suivante : Tout flux n’étant pas explicitement déclaré est bloqué par défaut. Chaque site dispose d’un Firewall (ou deux) avec intégration du module UTM permettant un filtrage avancé et une protection contre l’intrusion (IPS) afin de sécuriser les flux vers les machines de tri. Le module MTM est une combinaison de technologie matérielles, logicielles et réseaux pouvant remplir plusieurs fonctions de sécurité : pare-feu, prévention d’intrusion, antivirus intégré. Page 26 Autres équipements de sécurité Afin de prévoir toute intrusion non pas sur le réseau mais à l’intérieur des bais, la poste a muni ses sites d’équipement tels que caméra ip, détecteur de mouvement, alarme incendie. Sécurité informatique de La Poste Après avoir traité sur la sécurité des sites LAN CQC, nous allons maintenant voir comment la Poste sécurise ses équipements, et comment elle sensibilise ses employés. Charte de sécurité de l’utilisateur Page 27 Voici les objectifs de cette charte présenté dans le préambule : Directive de sécurité des postes de travail On retrouve d’autres directives sur la sécurité informatique : Page 28 Sécurité machine : Procédure installation Anti-virus Voici un exemple de procédure de sécurité pour les postes machines, l’installation d’un anti-virus. Direction Technique du Courrier FICHE D’INFORMATION TECHNIQUE Folio : 29/37 Objet : Installation Anti-virus sur MTI GF Solystic Rubrique : Matériels : MTI GF Solystic Sous ensemble : PC USV Versions 01-12 Paragraphes concernés Tous Gestion des évolutions Nature des modifications Automatisation installation avec version anti-virus 8.7 A. CONTEXTE Dans le cadre de la protection et sécurisation des réseaux industriels, le parc de machines de La Poste doit être équipé d'un logiciel antivirus (McAfee version 8.7), accompagné de son outil de stratégie de sécurité et de mise à jour des signatures de virus (Agent Epo v4). B. OBJET L'objet de ce document est de décrire la procédure d'installation du logiciel antivirus McAfee et de l'Agent ePO. L'installation est réalisée sur le PC de supervision de la MTI GF, selon la procédure et la stratégie de sécurité mises en place par la Direction Technique de la Poste. La version précédente d'antivirus doit être désinstallée au préalable. Contenu du CD d'installation : Un dossier lancqc contenant : Page 29 C. PRE REQUIS PC USV équipé du Service Pack 4 D. MODE OPERATOIRE 1. Démarrage sous Windows Fermer la session de tri et la vacation en cours, puis redémarrer le PC de supervision par le menu Maintenance Fermeture Annuler le redémarrage de l’application pour passer sous Windows (Cliquer sur "Annuler" pour arrêter le lancement de l'application MTI GF) Copier le dossier "lancqc" contenu sur le CD, sur le disque C: 2. Modification des paramètres réseau 1) Sur le bureau, faire un clic droit sur l'icône Favoris réseau Sélectionner Propriétés Les connexions réseau actives s'affichent 2) Sélectionner la "Connexion au réseau local 2" correspondant au réseau industriel du site. 3) Faire un clic droit sur cette carte réseau, puis Propriétés Page 30 4) Sélectionner Protocole Internet TCP/IP et cliquer sur le bouton Propriétés 5) Dans la page ci-dessous (exemple MTI GF 1 Lorraine), saisir les adresses IP des serveurs DNS Courrier : 221.63.255.254 et 221.191.255.254 Puis cliquer sur le bouton Avancé Page 31 6) Sélectionner l'onglet DNS Cliquer sur le bouton Ajouter ces suffixes DNS, puis sur le bouton Ajouter Saisir le suffixe suivant, en lettres minuscules : courrier.intra.laposte.fr Valider les saisies en cliquant sur Ajouter puis sur OK. 3. Installation de l'antivirus 1) Se positionner sur le répertoire C:\lancqc puis double-cliquer sur install_virusscan.bat Le script installe : l’installation prend de 10 à 50 minutes. La durée est fonction du débit ECRIN du site car pendant l'installation de VIRUSSCAN, il y a une mise à jour de signatures (environ 80Mo). ● L'agent ePO 4.0 ● L'antivirus McAfee Virusscan 8.7 ● Le patch 3 de Virusscan 8.7 ● L'antispyware de Virusscan 8.7 A la fin du script, les messages suivants sont affichés : Page 32 2) Redémarrer le PC, puis annuler le redémarrage de l’application pour passer sous Windows 4. Collecte des informations de l'antivirus et envoi vers le serveur EPO Pour cela, se positionner sur le répertoire C:\lancqc puis double-cliquer sur agent epo.bat La fenêtre suivante apparaît : Afin de forcer la remontée d'information vers le serveur EPO centralisé, cliquer sur le bouton "Collecter et envoyer les propriétés" L’installation de l’anti-virus est terminée. Vous pouvez arrêter le PC, puis redémarrer l'ensemble de la MTI GF. Vérifier la prise en compte des exclusions renvoyées par le serveur EPO en utilisant : Console VirusScan Analyseur à l'accès Tous les processus Exclusions 5. Cas d'incident : suppression de Remote Admin Pendant le laps de temps avant l'application effective de la stratégie envoyée par le serveur EPO, il est possible que l'exécutable de l'application Remote Admin soit supprimé par l'antivirus. Dans ce cas, télécharger le logiciel Remote Admin à partir du site i-DTC / Equipement Support et Infra / Informatique / Lutte Antivirale Page 33 Standardisation à La Poste Courrier Etant donné la taille de l’entreprise, il était nécessaire de standardiser au maximum les systèmes pour des questions économiques et de maintenance. Il faut savoir que La Poste Courrier dispose de 40 000 licences Microsoft, un des grands objectifs de La Poste Courrier est de basculer tous les postes sous ARTIC (Windows XP) en Neo (Windows 7). On retrouve également sur chaque poste un anti-virus Mc Afee Page 34 Projet Neo Page 35 Chaque ordinateur sous NEO reçoit un pack Office 2010 avec quelques rajouts comme OneNote, Lync Server, Publisher, InfoPath. Page 36 Exemples applications de base sur poste Neo : AffInfos Affinfos est un logiciel installé de base sur les postes Neo qui permet de faire un recensement sur chaque machine afin de connaitre les informations de base (adresse IP, DNS, DHCP) Page 37
© Copyright 2024 ExpyDoc