TR2 : Technologies de l'Internet
o Chapitre VI
nNAT statique et dynamique
nOverloading
nOverlapping, port Forwarding
nServeur Proxy, DMZ
(PAT)
1
NAT : Network Address Translation
o
o
o
Le NAT a t propos en 1994 sous la RFC 1631
comme solution court terme face au manque
d'adresses IP.
Son objectif principal tait de permettre aux
adresses IP d' tre partag es par un grand nombre
de p riph riques r seau.
En une dizaine d'ann es d'existence, il a donn le
temps n cessaire pour concevoir le nouveau
protocole d'adressage IPv6 et, aujourdhui, le
d but de son d ploiement.
2
Int r t du NAT
o
o
Le NAT permet d'utiliser des adresses n'ayant pas
de signification globale (par exemple des adresses
priv es d finies dans la RFC 1918, non routables)
pour se connecter travers l'Internet en traduisant
celles-ci en adresses globales routables
Rend possible lacc s lext rieur depuis et vers
ces machines
3
Principe du NAT
o
Le routeur NAT de sortie va modifier lent te IP de
tout paquet provenant dune machine locale interne
en rempla ant ladresse source IP priv e par une
adresse publique globale unique avant d'envoyer
les paquets vers le r seau externe.
4
La port e du NAT
o
o
On peut utiliser le NAT dans diff rents cas :
n
On dispose d'une multitude d'h tes adress es de
mani re priv e et on a une seule ou quelques
adresses IP globales (publiques).
Le NAT est configur sur un routeur en bordure
d'un r seau d'extr mit , tant identifi comme
tant le c t interne(inside), qui connecte un
r seau public comme l'Internet, identifi comme
tant le c t externe (outside).
n
Le NAT permet aussi de fournir une solution
l gante de renum rotation pour les organisations
qui changent de fournisseur de service ou qui
migrent vers le CIDR
5
La port e du NAT
o
o
o
o
Vu de lext rieur, le routeur se fait passer pour la
machine source : le r seau Intranet est invisible
depuis lext rieur
Il contribue am liorer la s curit des r seaux
internes puisqu'il les cache.
On peut aussi rendre accessible des h tes qui sont
localement et globalement dans le m me adressage,
autrement dit on permet une connectivit d'adresses
se chevauchant (overlapping) de part et d'autre du
routeur NAT.
On peut utiliser galement le NAT pour distribuer la
charge TCP vers un h te virtuel qui r pond la
place de plusieurs serveurs r els selon un principe
de type round-robin.
6
Traduction NAT statique
o
Fonctionne laide dune table statique
n
n
la correspondance @priv e / @publique est fixe
A chaque @priv e correspond une @publique
7
Traduction NAT statique
o
o
o
o
le routeur se fait passer pour lensemble des
machines dadresses publiques au niveau des
requ tes ARP du premier routeur ext rieur
Proxy ARP: le routeur NAT met dans sa table ARP
son adresse Ethernet pour toutes les adresses
publiques
n
Au retour dun paquet dans le routeur NAT,
il redirige le paquet vers la bonne machine de
lIntranet
Administration en cas de changement de lIntranet
seulement sur le routeur
On n conomise pas dadresses publiques
(pour cela il faut alors faire de la NAT dynamique)
8
La terminologie de Cisco
o
Cisco emploie les termes inside local address
pour sp cifier le c t interne et inside global
address pour sp cifier le c t externe
9
Tables NAT statiques
o
Concr tement, on trouvera dans les tables NAT jusqu'
quatre types d'adresses :
n
Inside local address - L'adresse IP assign e un
h te l'int rieur d'un r seau d'extr mit . Il s'agit
probablement d'une adresse priv e, non routable.
Inside global address - La ou les adresses IP
publiques qui repr sentent les adresses IP locales
internes, les adresses IP routables du routeur NAT.
Outside local address - L'adresse IP d'un h te telle
qu'elle appara t aux h tes d'un r seau interne. Il ne
s'agit pas n cessairement d'une adresse l gitime
routable.
Outside global address - L'adresse IP r elle
Advertisement
routable d'un h te qui se situe l'ext rieur du r seau
du routeur NAT.
n
n
n
10
Configuration NAT statique Cisco
o
D finition du NAT statique
n
n
(config)#ip nat inside source static 10.1.1.1 200.1.1.1
(config)#ip nat inside source static 10.1.1.2 200.1.1.2
11
Configuration NAT statique Cisco
o
o
D finition des interfaces Inside/Outside
n
(config)#interface Ethernet 0/0
(config-if)#ip nat inside
(config)# interface Serial 0/0
(config-if)#ip nat outside
Contr le de la configuration des interfaces
n
(config)#show ip interface brief
interface Ethernet 0/0
ip address 10.1.1.5 255.255.255.0
ip nat inside
!
interface Serial 0/0
ip address 200.1.1.251 255.255.255.0
ip nat outside
!
ip nat inside source static 10.1.1.2 200.1.1.2
ip nat inside source static 10.1.1.1 200.1.1.1
12
Traduction NAT dynamique
o
o
o
o
Appel e aussi IP masquerading
Permet dattribuer (associer) dynamiquement lors
des connexions des adresses IP publiques aux
adresses priv es
Ladresse source des paquets devient ladresse
externe du routeur
n
Probl me : comment le routeur se rappelle-t-il
des correspondances ?
La configuration d finit un pool dadresses globales
internes et des crit res pour d signer lensemble
des adresses locales internes qui doivent tre
remplac es.
13
Traduction NAT dynamique
o
Pool dadresses publiques NAT allou es la demande
14
Association connexion/@priv e
o
o
Le routeur alloue la demande les adresses
publiques (globales internes) du pool NAT des
adresses sources priv es dune plage bien d finie
Lallocation se fait au moment du premier paquet
qui sort en se rappelant le num ro de port source
15
Table dynamique NAT
o
o
o
o
o
Le routeur remplace ladresse source et le port
source par ladresse pr lev e dans le pool le port
virtuel associ s.
Le routeur alloue les adresses d finies dans le pool
jusqu puisement de celles-ci
Lentr e dynamique demeure dans la table tant que
du trafic est chang entre ces deux adresses.
On peut configurer le d lai dexpiration
(dur e pendant laquelle le routeur doit attendre en
labsence d changes avant de supprimer lentr e)
n
ip nat translation timeout <seconds>
On peut aussi supprimer la table manuellement
n
clear ip nat translation
16
Configuration Cisco du NAT dynamique
o
o
o
o
Adresses locales soumises au NAT
n
(config)#access-list <access-list_num> permit
<source_ip> <wildcard_mask>
Pool d'adresses globales
n
(config)#ip nat pool <name> <start_ip> <end_ip>
D finition du NAT
n
(config)#ip nat inside source list <access-list_num>
pool <name>
D finition des interfaces Inside/Outside
n
(config)#interface <type> <number>
(config-if)#ip nat inside
(config)# interface <type> <number>
(config-if)#ip nat outside
17
Exemple traduction NAT dynamique
18
Exemple traduction NAT dynamique
o
(config)#show ip interface brief
interface Ethernet 0/0
ip address 10.1.1.5 255.255.255.0
ip nat inside
!
interface Serial 0/0
ip address 200.1.1.251 255.255.255.0
ip nat outside
!
ip nat pool monpool 200.1.1.1 200.1.1.2 netmask
255.255.255.252
ip nat inside source list 1 pool monpool
!
Advertisement
access-list 1 permit host 10.1.1.2
access-list 1 permit host 10.1.1.1
19
Traduction PAT dynamique (overloading)
o
o
Dans la traduction NAT dynamique, il faut avoir
suffisamment dadresses publiques pour assurer
une bonne connectivit des postes clients.
n
Autant dadresses publiques que de clients
(adr. priv es) connect s en m me temps.
Adapt une utilisation de type roulement .
Pb si le nombre dadresses publiques disponibles
est inf rieur celui des clients servir.
n
n
Loverloading, ou traduction PAT (Port Address
Translation), permet NAT de mieux sadapter
laugmentation des clients Internet dune
entreprise, au moyen de quelques adresses
publiques seulement.
20
Overloading (PAT)
o
PAT tire parti du fait que le serveur ne fait pas la
diff rence entre ces deux situations
21
Overloading (PAT)
o
Pour servir une grande quantit dadresses locales
internes laide dune ou quelques adresses
globales internes enregistr es, la traduction
tendue PAT emploie les ports en plus de ladresse
22
Translation de port (port virtuel)
o
o
Substitution du port source initial par un port source
virtuel unique chaque connexion
Une seule adresse publique suffit alors pour un
nombre quelconque de machines dans lIntranet
n
Les ports virtuels diff rents attribu s chaque
connexion permettent ainsi de diff rencier les
destinataires des paquets entrants
23
PAT avec 1 seule adresse publique
o
o
o
Adresses locales soumises au NAT
n
(config)#access-list <access-list_num> permit
<source_ip> <wildcard_mask>
D finition du NAT
n
(config)#ip nat inside source list <access-list_num>
interface <type> <number> overload
D finition des interfaces Inside/Outside
(config)#interface <type> <number>
n
(config-if)#ip nat inside
(config)# interface <type> <number>
(config-if)#ip nat outside
24
PAT avec 1 seule adresse publique
o
(config)#show ip interface brief
interface Ethernet 0/0
ip address 10.1.1.5 255.255.255.0
ip nat inside
!
interface Serial 0/0
ip address 200.1.1.251 255.255.255.0
ip nat outside
!
ip nat inside source list 1 interface Serial 0/0
overload
!
access-list 1 permit host 10.1.1.2
access-list 1 permit host 10.1.1.1
o
show ip nat translations pour afficher les tables
25
Chevauchement dadresses (overlapping)
o
o
o
La traduction dynamique peut galement tre
utilis dans le cas o un r seau interne ne recourt
pas aux adresses r serv es lusage priv telles
que d finies dans la RFC 1918 mais des adresses
publiques d j enregistr es par une autre soci t .
Exemple: Si une soci t se trouve
malencontreusement dans cette situation ou elle
utilise des adresses d j enregistr es et utilis es
sur le r seau public et que les h tes internes se
connectent Internet, la traduction NAT apporte
une solution ce probl me.
Dans ce cas, ladresse source et destination sont
remplac es (overlapping).
26
Chevauchement dadresses (overlapping)
27
Port Forwarding (redirection de port)
o
o
Inconv nient du PAT : on ne peut pas initier une
connexion depuis lext rieur car on ne connait pas
le port source r el (impossible davoir un serveur
WEB par exemple dans lIntranet)
Solution : port forwarding
n
Le port forwarding consiste rediriger un
paquet vers une machine pr cise en fonction du
port de destination de ce paquet.
Ainsi, lorsque l'on n'a qu'une seule adresse
publique avec plusieurs machines derri re en
adressage priv , on peut initialiser une
connexion de l'ext rieur vers l'une de ses
machines (une seule par port TCP/UDP)
n
28
Port Forwarding & port mapping
o
o
o
On met en dur dans la table NAT du routeur
n
port fixe: port priv / adresse priv e
Advertisement
Expl : la machine
10.0.0.1 poss de
un serveur Web.
n
Port Forwarding 80: 80/10.0.0.1
Les paquets arrivant de lext rieur vers le routeur
195.0.0.254, 80 seront redirig s vers 10.0.0.1, 80
Pb si deux serveurs Web sur 2 machines diff rentes
n
Le port mapping consiste mapper le port de la
machine interne un port fixe diff rent
Ex : 8080:80/10.0.0.2 et serveur Web sur 10.0.0.2
29
Port Forwarding avec Cisco
o
o
D finition
n
ip nat inside source static { tcp | udp }
<localaddr> <localport> <globaladdr>
<globalport>
Exemple
n
n
ip nat inside source static tcp 10.0.0.1 80
195.0.0.254 80
ip nat inside source static tcp 10.0.0.2 80
195.0.0.254 8080
Dans cet exemple, les paquets arrivants depuis
lext rieur sur le port 80 sont envoy es au port
80 de la machine 10.0.0.1, et ceux arrivants
depuis lext rieur sur le port 8080 sont envoy es
au port 80 de la machine 10.0.0.2
30
Probl mes Nat Dynamique
o
o
Applications nutilisant pas UDP/TCP (pas de port)
n
n
Exemple ICMP
Il faut faire une configuration sp ciale du
routeur pour lui dire de se r f rer autre chose
que le port
Le num ro didentifiant du paquet ICMP par
exemple
n
Authentification et cryptage
n
Pas de m canisme dauthentification de bout en
bout puisque le paquet est modifi
Encryptage de lent te IP la source et
v rification larriv e
Possibilit de tunneling (mise en place de Tunnel
IPSEC vers lext rieur)
n
n
31
Probl mes NAT et FTP cot client
o
o
Probl matique c t client
n
En mode FTP actif, la n gociation des ports de
transfert des donn es du client vers le serveur est
initi par le serveur (port d'origine TCP 20)
destination d'un port TCP > 1024 vers le client.
Si le client est derri re un routeur NAT dynamique,
ce trafic ne sera pas traduit car il ne fait pas partie
d'une r gle NAT pour un trafic initi de l'int rieur.
Le transfert de donn es ne sera pas possible, il n'y a
pas de solution NAT
n
n
Solution : tablir la connexion partir du client en mode
passif : le client initie la n gociation du port de transfert
n
Il faut que le serveur supporte ce mode, ce qui est de
plus en plus courant
32
Probl mes NAT et FTP cot client
33
Probl mes NAT et FTP cot serveur
o
Probl matique c t serveur
n
n
n
A c t du premier probl me c t client, on peut
rencontrer un probl me cumulatif c t serveur.
Il faut supposer que le serveur est h berg
derri re, lui aussi, un routeur NAT configur
avec un transfert de ports.
Si le client initie lui-m me le transfert de
donn es en mode passif vers des ports
sup rieurs 1024 destination du serveur,
comment le routeur NAT du serveur peut-il
traduire le trafic entrant destination de ces
ports qui ne font pas l'objet d'une configuration
sp cifique ?
34
Probl mes NAT et FTP cot serveur
35
NAT et FTP cot serveur
o
o
o
Heureusement les passerelles sont aujourd'hui
capable de suivre le trafic FTP qui n cessite une
inspection du trafic FTP lui-m me au niveau de la
couche applicative.
Sur les passerelles Linux, il faudra par exemple
activer et configurer les modules
ip_conntrack_ftp et ip_nat_ftp du noyau.
Un routeur Cisco avec un IOS r cent supporte cette
fonctionnalit nativement pour le trafic initi sur le
port TCP 21, mais il nen est pas de m me pour
les services FTP coutant sur un autre port
que le port l gal.
36
Autres m canismes de redirection : proxy
o
o
o
o
o
Serveur mandataire ou proxy : Serveur faisant
linterm diaire entre un r seau local et Internet
Mandat par une application pour effectuer des
requ tes sur Internet sa place
n
Advertisement
proxy http, proxy ftp, ...
Souvent multi-proxy: serveur qui g re lensemble
des applications usuelles
Il faut sp cifier au niveau des applications ou du
syst me dexploitation lexistence du proxy
(effectu par lutilisateur)
Mais il existe aussi des proxy-transparents
(redirection au niveau routage et donc invisible
lutilisateur)
37
Autres m canismes de redirection : proxy
o
o
o
o
o
o
Analyse le contenu des donn es de lapplication
Permet de faire du cache (proxy web : pages les plus
souvent visit es)
Contr le et filtre les requ tes - liste blanche (requ tes
autoris es) - liste noire (requ te interdites)
n
n
n
suivant les comptes utilisateurs (FTP par exemple)
suivant les adresses sources...
suivant le contenu des pages WEB ...
Assure lauthentification des utilisateurs pour g rer
lacc s aux ressources externes.
D tecte les virus
Permet de faire des statistiques
n
suivi des connexions, logs utilisateurs
38
Autres m canismes de redirection : proxy
o
o
Peut servir aussi pour faire des contournements de
s curit
n
Contourner un filtrage de requ tes Web dans un pays
gr ce un proxy http situ dans un autre
Dans lautre sens, permet un utilisateur dacc der
un site Web restreint un pays
Compliquer lidentification dun Hacker gr ce des
relais de proxys en chaine.
n
n
Ne pas confondre lutilisation dun proxy avec celle :
n
dun Firewall qui filtre au niveau des paquets IP et ne
n cessite pas redirection au niveau des applications
dun VPN (Virtual Private Network) qui permet une
machine ou un r seau local de rejoindre un autre
r seau local distant par protocole de tunnel
n
39
Autres m canismes de redirection : DMZ
o
o
DMZ = Zone D militaris e : d signe lorigine une zone
neutre qui s pare la Cor e du Nord de la Cor e du Sud
Les serveurs situ s dans la DMZ sont appel s bastions
de par leur position d'avant poste dans le r seau interne.
40
Autres m canismes de redirection : DMZ
o
o
o
o
Sous-r seau, s par des r seaux locaux et isol de ceux-
ci et d'Internet par un ou plusieurs pare-feux.
Compos essentiellement de machines serveurs dont on
veut contr ler l'acc s int rieur et/ou ext rieur.
DMZ priv e : uniquement accessible par les sous-r seaux
locaux : serveurs internes lentreprise
n
Expl : serveurs proxy, SMTP, Web intranet,&
DMZ publique : accessible la fois depuis lext rieur
(internet) et lint rieur (r seau interne de lentreprise)
n
Contient les serveurs susceptibles d' tre acc d es
depuis Internet.
Expl : serveurs Web externe, FTP, POP, proxy inverse
(acc s ext rieur redirig aux serveurs internes), &
En cas de compromission d'un des services dans la
DMZ, le pirate n'aura acc s qu'aux machines de la
DMZ et non au r seau local.
n
n
41
Autres m canismes de redirection : DMZ
o
Architecture DMZ avec pare-feu trois interfaces
n
Le pare-feu devient un point de d faillance unique
pour le r seau et doit tre capable de g rer tout le
trafic vers la DMZ ainsi que vers le r seau interne
42
Autres m canismes de redirection : DMZ
o
Architecture DMZ avec deux pare-feu
n
Le premier pare-feu (interne ou "front-end") est
configur pour ne g rer que le trafic destin la DMZ.
Le second pare-feu (externe ou "back-end") ne g re
que le trafic de la DMZ au r seau interne.
n
43
Autres m canismes de redirection : DMZ
o
o
o
o
La DMZ se d finit comme une plage d'adresses IP
(ou une seule adresse IP) n' tant pas soumise aux
r gles du pare-feu interne.
La DMZ permet ses machines d'acc der
Internet et/ou de publier des services sur Internet
sous le contr le du pare-feu externe.
En cas de compromission d'une machine de la DMZ,
l'acc s vers le r seau local est encore contr l par
le pare-feu interne
La DMZ correspond sur certain routeurs au fait de
rediriger tous les ports (et donc tout le traffic
entrant) vers une machine du r seau local
44