Sécurité des réseaux

Sécurité informatique · course

Browse all sécurité informatique documents

Ecole Nationale des Sciences de lInformatique

Cours: S curit informatique

Chapitre VI

S curit des r seaux

Pr par par: Laabidi Mounira

12/11/2013

LAABIDI Mounira

1

Plan du Chapitre

Chapitre 4: S curit des r seaux

S curit des R seaux

q Rappels

qPare-feu

qD tection et pr vention dintrusion

qProtocoles

qIptable

12/11/2013

LAABIDI Mounira

2

Mod le en couches OSI

Chapitre 4: S curit des r seaux

q Interconnexion des syst mes

ouverts.

q Encapsulation des diff rentes

couches les unes dans les

autres (du haut vers le bas).

Application

Pr sentation

Session

Transport

R seau

Liaison

Physique

12/11/2013

LAABIDI Mounira

3

Menaces couches basses

Chapitre 4: S curit des r seaux

q Physique

coute des missions lectromagn tiques des c bles

Connexion directe au r seau

D ni de service

q Liaison

Usurpation de paquets ARP et envoie de fausses adresses MAC

crasement dentr es dans le cache ARP

Surcharge ou tromperie des commutateurs

q R seau

Obtention dune adresse IP via DHCP

Usurpation dadresse IP

coute sur les routeurs

D ni de service visant un routeur

Usurpation du protocole de routage pour ins rer de mauvaises routes

dans les routeurs alentours

Usurpation des messages de diagnostic ICMP

12/11/2013

LAABIDI Mounira

4

Menaces sur les quipements r seau

Chapitre 4: S curit des r seaux

q Concentrateurs, commutateurs, routeurs

Offrent des outils de gestion, souvent accessibles par le r seau, qui

peuvent tre d tourn s,

Tous ex cutent des firmwares ou dautres logiciels plus sophistiqu s

qui peuvent pr senter des vuln rabilit s,

Ils peuvent tre rang s ou vol s en cas dacc s physique,

Leurs configurations par d faut sont connues des attaquants.

12/11/2013

LAABIDI Mounira

5

Chapitre 4: S curit des r seaux

IP

q Niveau 3 (R seau)

q Transport des datagrammes de la source la destination, sans

garantie de succ s

q Datagramme IP

En-t te (partie fixe de 20 octets + partie de longueur variable)

" Checksum

" TTL : dur e de vie

" Protocol : ICMP (1), TCP (6), UDP (17), ESP (50), AH (51)

Donn es (de longueur variable, destination de la couche sup rieure)

q Supporte la fragmentation

q Aucune notion de s curit

12/11/2013

LAABIDI Mounira

6

Chapitre 4: S curit des r seaux

TCP

q Niveau 4 (Transport),

q Mode orient connexion,

q G re la segmentation (envoi s par en plusieurs,

datagrammes et r -assemblage larriv e),

q G re la retransmission de datagrammes perdus (rappel : IP ne

garantit pas lacheminement),

q Assure une assez bonne fiabilit au prix dune surcharge

r seau,

q tablissement de connexion : handshake (SYN, SYN/ACK, ACK),

q Aucune notion de s curit .

12/11/2013

LAABIDI Mounira

7

Chapitre 4: S curit des r seaux

UDP

q Niveau 4 (Transport)

q Non orient connexion (plus l ger que TCP)

q Pour le streaming multimedia ou la VoIP

12/11/2013

LAABIDI Mounira

8

Chapitre 4: S curit des r seaux

ICMP

q Niveau 3 (R seau)

q Contr le (test de connexion une machine, destination

impossible atteindre, manque de m moire dans un

quipement r seau pour transmettre correctement le

datagramme, etc.)

q Contrairement UDP et TCP, pas de port source ni de port de

destination.

q Codes : Echo reply (0), Destination unreachable (3), Echo

request (8), Time exceeded (11), Traceroute (30)

12/11/2013

LAABIDI Mounira

9

Chapitre 4: S curit des r seaux

PABX

q PABX(Private Automatic Branch eXchange)

q Des machines comme les autres, qui doivent tre g r es par

le service informatique et pas par les services g n raux.

q Contiennent des vuln rabilit s qui doivent tre corrig es.

q Vigilance accrue n cessaire avec larriv e de VoIP.

q Attention la configuration par d faut (dont les mots de

passe)

12/11/2013

LAABIDI Mounira

10

Bonnes pratiques

Chapitre 4: S curit des r seaux

q S gr gation des r seaux

q S curit du p rim tre

q S curit des diff rents nSuds et p riph riques

q Protection sur les couches 1,2,3,4

12/11/2013

LAABIDI Mounira

11

Chapitre 4: S curit des r seaux

S curit des R seaux

q Rappels

qPare-feu

qD tection et pr vention dintrusion

qProtocoles

qIptable

12/11/2013

LAABIDI Mounira

12

Chapitre 4: S curit des r seaux

Pare-feu

D finition

Programme, ou un mat riel, charg de vous prot ger du monde ext rieur en

contr lant tout ce qui passe, et surtout tout ce qui ne doit pas passer entre

internet et le r seau local.

Pourquoi un firewall?

Contr le: G rer les connexions sortantes a partir du r seau local.

S curit : Prot ger le r seau interne des intrusions venant de

lext rieur.

Vigilance: Surveiller/tracer le trafic entre le r seau local et

internet.

12/11/2013

LAABIDI Mounira

13

Types de Firewalls

Chapitre 4: S curit des r seaux

qIl y a trois principaux types de Firewalls

Filtres de paquets statique Stateless

Filtres de paquets dynamique Stateful

Proxies de niveau application

qChaque type de firewall a ses propres avantages et

inconv nients.

qUne architecture globale de firewall peut inclure plus dun type.

Pour permettre une d fense en profondeur

Pour mettre en Suvre une politique complexe

12/11/2013

LAABIDI Mounira

14

Filtrage de paquets Stateless

Chapitre 4: S curit des r seaux

Advertisement

  • Mise en Suvre simple travers des r gles contenues

dans une table ou liste de filtres (Access Control List, ACL)

  • Lordre des r gles est important.
  • Efficacit accrue pour un nombre de r gles restreint.

Ne permet pas de:

  • prendre en compte les paquets pr c dents,
  • agir sur les couches applicatives,
  • authentifier des utilisateurs.

12/11/2013

LAABIDI Mounira

15

Filtrage de paquets Stateful

Chapitre 4: S curit des r seaux

Dynamique : prend en compte les tats des sessions

Bonne Performance

Gestion de la translation dadresses (NAT, Network Address

Translation) et de ports (PAT, Port Address Translation)

Complexe configurer (nombre important doptions)

Authentification limit e ladresse IP

Non prise en compte des protocoles sup rieures la

couche transport (telnet, FTP, etc.)

12/11/2013

LAABIDI Mounira

16

Filtrage applicatif (Proxy)

Chapitre 4: S curit des r seaux

Filtre les protocoles applicatifs en profondeur

Service dauthentification plus puissant que ladresse IP

Cache le plan dadressage interne

Journalisation des v nements tr s d taill e

Forte puissance de traitement pour ne pas impacter le trafic

Non prise en compte ni des trafic UDP, ni des protocoles

applicatifs RPC (Remote Procedure Call)

12/11/2013

LAABIDI Mounira

17

Zone D militaris e

Chapitre 4: S curit des r seaux

Architectures type de pare-feu dentreprise

Propri t s:

Les connexions la DMZ sont autoris es de nimporte

o .

Les connexions partir de la DMZ ne sont autoris es

que vers lext rieur.

Int r t:

Rendre des machines accessibles partir de lext rieur

(possibilit de mettre en place des serveurs (DNS,

SMTP, . . . ).

12/11/2013

LAABIDI Mounira

18

R flexions autour du pare-feu

Chapitre 4: S curit des r seaux

q Ne pas accepter un paquet arrivant sur une carte r seau

externe dont ladresse source correspond au r seau interne

q Ne laisse pas passer un paquet en provenance de linterne sil

na pas dadresse source (machines zombies utilis es pour les

d nis de service r partis)

q Il est int ressant de pouvoir assembler les fragments avant de

prendre une d cision (mais probl me de temps de latence)

q Ne pas accepter les paquets qui contiennent des informations

sur le routage (source routing)

q Un pare-feu nest pas une mesure de s curit suffisante lui

seul

12/11/2013

LAABIDI Mounira

19

Chapitre 4: S curit des r seaux

S curit des R seaux

q Rappels

qPare-feu

qD tection et pr vention dintrusion

qProtocoles

qIptable

12/11/2013

LAABIDI Mounira

20

Chapitre 4: S curit des r seaux

Syst mes de d tection dintrusion - IDS

IDS (Intrusion Detection System)

q Objectif : d tecter les activit s suspectes risquant de

compromettre des ressources prot ger.

q Historique (source : Les IDS de Thierry Evangelista)

Concept introduit en 1980 par Paul Anderson (HIDS)

Premi res versions entre 1984 et 1994 (approche

comportementale puis notion de signature)

q A lorigine pour d tecter les intrusions en provenance de

lInternet, mais souvent utile aussi en interne

q L tude montre que le personnel repr sente la plus grande

menace pour lentreprise

12/11/2013

LAABIDI Mounira

21

D tection dIntrusion

Chapitre 4: S curit des r seaux

q Repose sur des techniques de Sniffing des r seaux et de

journalisation des v nements sur les syst mes.

12/11/2013

LAABIDI Mounira

22

IDS / IPS

Chapitre 4: S curit des r seaux

q IDS : logiciels et/ou mat riels de d tection et analyse de

tentatives dintrusion, volontaire ou non (entr e, maintien,

modification dun syst me)

q IPS : logiciels et/ou mat riels de blocage dactivit suspecte

d tect e

12/11/2013

LAABIDI Mounira

23

Actions dun IDS

Chapitre 4: S curit des r seaux

q Journaliser l v nement

Source dinformation et vision des menaces courantes

q Avertir un syst me avec un message

Exemple: appel SNMP

q Avertir un humain avec un message

Courrier lectronique, SMS, interface web, etc.

qAmorcer certaines actions sur un r seau ou h te

Exemple: mettre fin une connexion r seau, ralentir le

d bit des connexions, etc. (r le actif)

12/11/2013

LAABIDI Mounira

24

Chapitre 4: S curit des r seaux

IDS

q Deux grandes familles :

NIDS (Network IDS ) : sonde danalyse passive des flux

r seau ayant pour but de d tecter les intrusions en temps

r el

" Pattern matching

" Analyse de protocole

" D tection danomalies

HIDS (Host IDS) : logiciel analysant en temps r el journaux

et flux de la machine locale

" Signatures

" Analyse comportementale ou analyse statistique (d tecte la

d viance par rapport au comportement normal). Peut

d tecter de nouvelles attaques non r pertori es ; peut

produire des faux positifs

" Exemple: la base de registre de Windows

12/11/2013

LAABIDI Mounira

25

Network Intrusion Detection

Chapitre 4: S curit des r seaux

Sonde : Composant de larchitecture IDS qui collecte les informations

brutes

qUne sonde plac e dans le r seau

Surveille lensemble du r seau

Capture et analyse tout le trafic

Recherche de paquets suspects :

Contenu des donn es

Adresses IP ou MAC source ou destination

etc.

Envoi dalertes.

12/11/2013

LAABIDI Mounira

26

Chapitre 4: S curit des r seaux

Network Intrusion Detection /Host based Intrusion Detection

q Chacun r pond des besoins sp cifiques.

q HIDS particuli rement efficaces pour d terminer si un h te

est contamin .

q NIDS permet de surveiller lensemble dun r seau % HIDS

qui est restreint un h te.

q Les IDS se basent sur 2 approches principales :

Par signature

Comportementale

" D tection danomalie

" V rification dint grit

12/11/2013

LAABIDI Mounira

27

Approche de D tection par Signature

Chapitre 4: S curit des r seaux

qBas e sur la reconnaissance de sch mas d j connus.

qUtilisation dexpressions r guli res

qLes signatures dattaques connues sont stock es dans

une base; et chaque v nement est compar au contenu

de cette base si correspondance lalerte est lev e

q Lattaque doit tre connue pour tre d tect e

q Peu de faux-positifs

12/11/2013

LAABIDI Mounira

28

Plan du Chapitre

Advertisement

Approche de D tection par Signature

Chapitre 4: S curit des r seaux

q M thode la plus simple, bas e sur :

Si EVENEMENT matche SIGNATURE Alors ALERTE

q Facile impl menter pour tout type dIDS.

q Lefficacit des IDS est li e la gestion de leur base de

signatures:

MAJ

Nombre de r gles

Signatures suffisamment pr cises

Exemples :

Trouver le motif /winnt/system32/cmd.exe dans une

requ te http.

Trouver le motif failed su for root dans un log syst me

12/11/2013

LAABIDI Mounira

29

Approche de D tection par Signature

Chapitre 4: S curit des r seaux

Approche de D tection par Signature

q Avantages :

Simplicit de mise en Suvre,

Rapidit de diagnostic,

Pr cision (en fonction des r gles),

Identification du proc d dattaque.

q Inconv nients :

Ne d tecte que les attaques connues,

Maintenance de la base,

Evasion possible d s lors que les signatures sont

connues.

12/11/2013

LAABIDI Mounira

30

Approche de D tection par Anomalie

Chapitre 4: S curit des r seaux

Approche de D tection par Anomalie

q Bas e sur le comportement normal du syst me.

qUne d viation par rapport ce comportement est

consid r e suspecte.

qLe comportement doit tre mod lis : on d finit alors un

profil.

qUne attaque peut tre d tect e sans tre pr alablement

connue.

12/11/2013

LAABIDI Mounira

31

Approche de D tection par Anomalie

Chapitre 4: S curit des r seaux

qMod lisation du syst me : cr ation dun profil normal

qPhase dapprentissage

qD tecter une intrusion consiste a d tecter un cart

qExemple de profil :

Volumes des changes r seaux

Appels syst mes dune application

Commandes usuelles dun utilisateur

q Repose sur des outils de complexit diverses

Seuils

Statistique

M thodes probabilistes

Etc.

qComplexit de limpl mentation et du d ploiement

12/11/2013

LAABIDI Mounira

32

Approche de D tection par Anomalie

Chapitre 4: S curit des r seaux

q Avantages

Permet la d tection dattaque inconnue.

Facilite la cr ation de r gles adapt es ces

attaques.

Difficile tromper.

q Inconv nients

Les faux-positifs sont nombreux

G n rer un profil est complexe

" Dur e de la phase dapprentissage

" Activit saine du syst me durant cette phase

Diagnostics long et pr cis en cas dalerte

12/11/2013

LAABIDI Mounira

33

M thodes de d tection : Par int grit

Chapitre 4: S curit des r seaux

M thodes de d tection : Par int grit

qV rification dint grit .

qG n ration dune somme de contr le sur des fichiers

dun syst me.

qUne comparaison est alors effectu e avec une somme

de contr le de r f rence.

qExemple : une page web

M thode couramment employ e par les HIDS

12/11/2013

LAABIDI Mounira

34

Points n gatifs des IDS

Chapitre 4: S curit des r seaux

q Technologie complexe

qN cessite un degr dexpertise lev

qLong optimiser

qR puter pour g n rer de fausses alertes

qEncore immature

12/11/2013

LAABIDI Mounira

35

IDS : probl mes courants

Chapitre 4: S curit des r seaux

q Les faux positifs : fausses alertes

q Les faux n gatifs : intrusions non d tect es

q Les NIDS analysent correctement en dessous dun certain

seuil ; d passant ce seuil, des intrusions peuvent passer

inaper ues

q Les NIDS ne peuvent pas analyser le trafic chiffr

q Scanner de vuln rabilit et HIPS : mauvaise d tection

12/11/2013

LAABIDI Mounira

36

Positionnement de sondes

Chapitre 4: S curit des r seaux

q O les mettre ?

12/11/2013

LAABIDI Mounira

37

InternetMessagerieRouteurPare-feuPare-feuStationPortableServeur appli sensibleDMZRouteurStationPositionnement de sondes

Chapitre 4: S curit des r seaux

Placement de la sonde sur le r seau

12/11/2013

LAABIDI Mounira

38

Positionnement de sondes

Chapitre 4: S curit des r seaux

q Sonde en coupure

12/11/2013

LAABIDI Mounira

39

RouteurINTERNETFirewallIDS NetworkPositionnement de sondes

Chapitre 4: S curit des r seaux

q Sonde en recopie

12/11/2013

LAABIDI Mounira

40

RouteurINTERNETFirewallIDS NetworkEn recopieHost based Intrusion Detection

Chapitre 4: S curit des r seaux

q L'IDS Syst mes ou Host Based IDS (HIDS) surveille le trafic

sur une seule machine. Il analyse les journaux syst mes, les

appels syst mes et enfin v rifie l'int grit des syst mes de

fichiers.

q Les HIDS sont de part leur principe de fonctionnement

d pendant du syst me sur lequel ils sont install s

q Ce syst me peut s'appuyer ou non sur le syst me propre au

syst me d'exploitation pour en v rifier l'int grit et g n rer

des alertes. Il permet:

D tection de compromission de fichiers (contr le dint grit )

Analyse de la base de registre (windows) ou des LKMs (Linux)

Analyse et corr lation de logs en provenance de firewalls

h t rog nes

Analyse des flux crypt s (ce que ne peut r aliser un NIDS !)

12/11/2013

LAABIDI Mounira

41

Host based Intrusion Detection

Chapitre 4: S curit des r seaux

12/11/2013

LAABIDI Mounira

42

ROUTEURINTERNETIDS HostIDS HostIDS HostIDS HostD tection IDS

Chapitre 4: S curit des r seaux

q D tection de lIDS par usurpation d@ MAC

ICMP echo request avec MAC de destination gale z ro

(si on re oit la r ponse, la carte r seau est probablement

en mode promiscuous)

" OK sous Unix et Win9x

" Ne marche pas sous NT+

Contre-mesure : 2 cartes r seau dont une seule a une

adresse IP, lautre servant la d tection furtive

12/11/2013

LAABIDI Mounira

43

Techniques d vasion des IDS

Chapitre 4: S curit des r seaux

Evasion : Technique utilis e pour dissimuler une attaque et

faire en sorte quelle ne soit pas d cel e par lIDS

q 2 grandes classes :

Utilisation de la sp cificit dun protocole ou dun

comportement pour faire en sorte que lIDS ait une vue

diff rente des cibles

Advertisement

" Comportement de pile TCP/IP

" Absence de v rification dint grit ou

compl tude danalyse par lIDS ( talement

temporel, longueur de requ te)

" Normalisation de requ te avant journalisation

Mutation dune attaque

12/11/2013

LAABIDI Mounira

44

Techniques d vasion des IDS

Chapitre 4: S curit des r seaux

q Injection de donn es suppl mentaires pour que lattaque ait

lair inoffensive du point de vue de lIDS; ces donn es

suppl mentaires ne sont pas interpr t es par la cible r elle

Fragmentation IP utilisant l crasement (avec

recouvrement, avec re- mission dun fragment) ou

lexpiration c t IDS (fragment arrivant trop tardivement)

D coupage de paquets TCP en plusieurs sessions se

recouvrant (assemblage des segments anciens vs

nouveaux)

Injection de paquets corrompus (CRC erron e ou TTL

faible si la cible nest pas sur le m me segment que lIDS)

12/11/2013

LAABIDI Mounira

45

IDS : produits

Chapitre 4: S curit des r seaux

q Snort (NIDS)

q Prelude

q Realsecure (ISS)

q Manhunt (Symantec)

q Cisco

q Enterasys Networks

q Network Associates

q &

12/11/2013

LAABIDI Mounira

46

Les pots de miel

Chapitre 4: S curit des r seaux

q Objectif : d tecter les intrusions laide de machines et/ou

r seaux leurres non s curis s et surveill s

q Principe du low hanging fruit

Lattaquant recherche souvent des cibles faciles attaquer

On lui en propose afin de

1. D tecter sa pr sence

2.

Lui faire perdre du temps

q Le pot de miel peut tre soit une machine, soit tout un

r seau, souvent enti rement mul ou faisant appel des

machines virtuelles (cf honeynet)

q Permet de d tecter de nouvelles attaques et de comprendre

la fa on dop rer de lattaquant

12/11/2013

LAABIDI Mounira

47

Chapitre 4: S curit des r seaux

S curit des R seaux

q Rappels

qPare-feu

qD tection et pr vention dintrusion

qProtocoles

qIptable

12/11/2013

LAABIDI Mounira

48

Chapitre 4: S curit des r seaux

IPsec

q Comme son nom lindique travail au niveau r seau (couche 3)

et permet d tablir un canal s curis pour changer de

mani re prot g e des donn es entre deux p riph riques

(machines, routeurs, &)

q Mode tunnel

S curisation du trafic entre 2 r seaux (de routeur

routeur)

Protection de lent te et de la charge

q Mode transport

S curisation du trafic entre 2 machines (de PC PC en

passant par des routeurs)

Protection de la charge seulement

12/11/2013

LAABIDI Mounira

49

Chapitre 4: S curit des r seaux

IPsec

q AH (IP Authentication Header)

RFC 2402

Int grit des donn es et de ladresse sans chiffrement

q ESP (IP Encapsulating Security Payload)

RFC 2406

Int grit et chiffrement des donn es

q On utilise soit AH seul, soit ESP seul, soit AH et ESP

12/11/2013

LAABIDI Mounira

50

Chapitre 4: S curit des r seaux

IPsec

q Protocole IKE (Internet Key Exchange)

RFC 2409

En fait, 3 sous protocoles

" ISAKMP (Internet Security Association Key

Management Protocol)

" Oakley

" SKEME

N gocie la m thode de s curit qui sera employ e et fait

l change de cl

12/11/2013

LAABIDI Mounira

51

Chapitre 4: S curit des r seaux

IPsec

q Security Association (SA)

A chaque conversation prot g e est associ e une SA qui

est un enregistrement de la configuration n cessaire au

p riph rique pour une connexion IPsec donn e (liste les

algorithmes utilis s, les cl s dauthentification et de

chiffrement, la dur e de validit des cl s, le mode tunnel

ou transport, adresse de destination, num ros de

s quence)

Une SA est n goci e pour chaque flux unidirectionnel

q Security Parameter Index (SPI)

Les SA sont identifi es par un index (SPI)

La source indique valeur du SPI est dans lent te du paquet

IPsec

12/11/2013

LAABIDI Mounira

52

Processus de s curit IPsec

Chapitre 4: S curit des r seaux

q Un p riph rique demande une connexion IPsec un autre

p riph rique

q Une politique de s curit (IPsec policy) a t d finie, ensemble

de r gles qui d terminent quelles actions entreprendre

(autoriser, refuser, s curiser) pour quels paquets

q Une n gociation a lieu pour d terminer les cl s et les

algorithmes

q Une association de s curit (SA) est tablie par chaque

p riph rique pour chaque direction de la connexion (entrante

et sortante)

12/11/2013

LAABIDI Mounira

53

VPN (Virtual PrivateNetwork)

Chapitre 4: S curit des r seaux

q Un R seau Priv Virtuel (RPV ou VPN) est une connexion

priv e s curis e (tuyau chiffrant) tablie sur un r seau public

q Protocoles utilis s : PPTP, L2TP/Ipsec

q Un tunnel est un chemin virtuel qui transporte des paquets

encapsul s (et ventuellement chiffr s)

q Utilis pour tendre un r seau contr l travers un r seau

public

Interconnexion de sites distants (site centrale et succursale

par exemple)

Connexion dun portable au r seau dentreprise lors dun

d placement

12/11/2013

LAABIDI Mounira

54

Chapitre 4: S curit des r seaux

PPP

q Point to Point Protocol

q Connexion modem ( un serveur RAS Remote Access Server)

PPP IP

TCP donn es

12/11/2013

LAABIDI Mounira

55

Chapitre 4: S curit des r seaux

PPTP

q Standard de facto (protocole Microsoft)

q Les donn es de lutilisateur encapsul es dans PPP, sont elles-

m mes encapsul es dans PPTP avec un ent te GRE (Generic

Routing Encapsulation) et un ent te IP

q La charge PPP est chiffr e en utilisant Microsoft Point-to-Point

Encryption (MPPE) avec MS-CHAP ou EAP-TLS

q Avant l tablissement du tunnel, n gociation sur TCP 1723

q Inconv nient : ne fonctionne que sur des r seaux IP

IP

GRE PPP IP

TCP donn es

12/11/2013

LAABIDI Mounira

56

Chapitre 4: S curit des r seaux

Advertisement

L2TP

q M me service que PPTP mais sur des r seaux IP ou non

q Meilleure s curit que PPTP quand il est utilis avec Ipsec

q Attention : L2TP ne fournit pas de chiffrement ni

dauthentification (do IPsec)

q La trame PPP est encapsul e avec un ent te L2TP et un ent te

UDP

q L2TP supporte RADIUS (et TACACS+)

IP

UDP L2TP PPP IP

TCP donn es

12/11/2013

LAABIDI Mounira

57

Authentification

Chapitre 4: S curit des r seaux

q PAP : non s curis (envoi du mot de passe en clair !!!)

q CHAP (Challenge Handshake Authentication Protocol) :

challenge/response

q EAP (Extensible Authentication Protocol)

Permet le support de multiples m thodes

dauthentification

12/11/2013

LAABIDI Mounira

58

SSL/TLS

Chapitre 4: S curit des r seaux

q A lorigine, SSL est un standard d velopp par Netscape pour

s curiser les transactions de e-commerce sur le Web (cf https)

q Propose:

Authentification (chiffrement asym trique)

Confidentialit (chiffrement sym trique)

Int grit (MAC)

q Normalis par lIETF : TLS (Transport Layer Security)

q Se situe entre TCP et lapplication (consid r comme au

niveau Transport)

12/11/2013

LAABIDI Mounira

59

Poign e de main SSL

Chapitre 4: S curit des r seaux

q C>S : ClientHello

Envoi du client au serveur de

" La version de SSL support e

" La liste des algorithmes support s par ordre de

pr f rence

" Des donn es al atoires (nonce)

q S>C : ServerHello / Certificate / ServerKeyExchange /

CertificateExchange

Envoi du serveur au client de

" son certificat X509

" lalgorithme retenu

" de donn es al atoires (nonce)

" et ventuellement dune demande de certificat

12/11/2013

LAABIDI Mounira

60

Poign e de main SSL

Chapitre 4: S curit des r seaux

q C>S : Certificate / ClientKeyExchange / Certificate Verification

Client v rifie certificat du serveur (int grit , validit , r vocation)

Client g n re le mat riau de cl ma tre (PreMasterSecret) et la

chiffre avec la cl publique du serveur

Envoi du client au serveur de son certificat (si le serveur le lui a

demand ), et un message sign avec sa cl priv e

q S>C : ChangeCipherSpec

Le serveur trouve le mat riau de cl ma tre gr ce sa cl priv e

Il en d duit la cl ma tre (le client fait de m me)

q C<>S : Finished

le client et le serveur utilisent la cl ma tre pour g n rer les cl s de

session

Ils s changent des messages indiquant que la poign e de main est

termin e

12/11/2013

LAABIDI Mounira

61

Chapitre 4: S curit des r seaux

SSH

q Secure Shell (SSH) fonctionne comme un tunnel qui offre un

acc s de type terminal une machine distante

q Fournit authentification et transmission s curis e, en

particulier pour des programmes comme telnet, ftp, rlogin,

rexec, rsh&

q Autre tunnel, SSL : stunnel

12/11/2013

LAABIDI Mounira

62

Chapitre 4: S curit des r seaux

S curit des R seaux

q Rappels

qPare-feu

qD tection et pr vention dintrusion

qProtocoles

qIptable

12/11/2013

LAABIDI Mounira

63

Iptables

Chapitre 4: S curit des r seaux

q Module du noyau Linux r alisant le filtrage de paquets

(noyaux >= 2.4).

q Am liorations en mati re de filtrage et de translation

dadresses par rapport Ipchains.

Fonctionnement :

12/11/2013

LAABIDI Mounira

64

Chapitre 4: S curit des r seaux

Iptables

Fonctionnement :

larriv e dun paquet (apr s d cision de routage) :

1: Si le paquet est destin lh te local Alors

2: il traverse la cha ne INPUT.

3: Si il nest pas rejet Alors

4: il est transmis au processus impliqu .

5: Sinon

6: Si le paquet est destin un h te dun autre

r seau Alors

7: il traverse la cha ne FORWARD

8: Si il nest pas rejet Alors

9: il poursuit alors sa route

Tous les paquets mis par des processus locaux au

routeur traversent la cha ne OUTPUT.

LAABIDI Mounira

12/11/2013

65

Chapitre 4: S curit des r seaux

Iptables

Fonctionnalit s :

q Filtrage de paquets

q NAT

qMarquage de paquets

Architectures :Trois tables de cha nes (FILTER, NAT

et MANGLE).

q La table MANGLE sert au marquage des paquets

12/11/2013

LAABIDI Mounira

66

Chapitre 4: S curit des r seaux

Iptables

iptables - Chain rule-specification action

Iptables est le nom de la commande.

-A : ajouter une r gle.

-D : enlever une r gle.

-C : remplacer un r gle.

Chain = input|output|forward

Sp cification de la r gle: adresse et port

source/destination type de protocole (ip, udp,

tcp,

icmp) et interface.

Action = ACCEPT|REJECT|DENY etc..Sp cification

12/11/2013

LAABIDI Mounira

67

Fonctionnalit s NAT dIptables

Chapitre 4: S curit des r seaux

q Modification de la destination du paquet avant le routage

(paquet re u de lext rieur).

iptables -t nat -A PREROUTING -d 140.77.13.2 -i eth1 -j

DNAT -to-destination 192.168.0.2

q Modification de la source du paquet apr s le routage (paquet

mis partir du r seau priv ).

iptables -t nat -A POSTROUTING -s 192.168.0.2 -o eth1 -j

SNAT -to-source 140.77.13.2

12/11/2013

LAABIDI Mounira

68

Fonctionnalit s NAT dIptables

Chapitre 4: S curit des r seaux

12/11/2013

LAABIDI Mounira

69

Fonctionnalit s NAT dIptables

Chapitre 4: S curit des r seaux

12/11/2013

LAABIDI Mounira

70

Fonctionnalit s NAT dIptables

Chapitre 4: S curit des r seaux

12/11/2013

LAABIDI Mounira

71