Ecole Nationale des Sciences de lInformatique
Cours: S curit informatique
Chapitre VI
S curit des r seaux
Pr par par: Laabidi Mounira
12/11/2013
LAABIDI Mounira
1
Plan du Chapitre
Chapitre 4: S curit des r seaux
S curit des R seaux
q Rappels
qPare-feu
qD tection et pr vention dintrusion
qProtocoles
qIptable
12/11/2013
LAABIDI Mounira
2
Mod le en couches OSI
Chapitre 4: S curit des r seaux
q Interconnexion des syst mes
ouverts.
q Encapsulation des diff rentes
couches les unes dans les
autres (du haut vers le bas).
Application
Pr sentation
Session
Transport
R seau
Liaison
Physique
12/11/2013
LAABIDI Mounira
3
Menaces couches basses
Chapitre 4: S curit des r seaux
q Physique
coute des missions lectromagn tiques des c bles
Connexion directe au r seau
D ni de service
q Liaison
Usurpation de paquets ARP et envoie de fausses adresses MAC
crasement dentr es dans le cache ARP
Surcharge ou tromperie des commutateurs
q R seau
Obtention dune adresse IP via DHCP
Usurpation dadresse IP
coute sur les routeurs
D ni de service visant un routeur
Usurpation du protocole de routage pour ins rer de mauvaises routes
dans les routeurs alentours
Usurpation des messages de diagnostic ICMP
12/11/2013
LAABIDI Mounira
4
Menaces sur les quipements r seau
Chapitre 4: S curit des r seaux
q Concentrateurs, commutateurs, routeurs
Offrent des outils de gestion, souvent accessibles par le r seau, qui
peuvent tre d tourn s,
Tous ex cutent des firmwares ou dautres logiciels plus sophistiqu s
qui peuvent pr senter des vuln rabilit s,
Ils peuvent tre rang s ou vol s en cas dacc s physique,
Leurs configurations par d faut sont connues des attaquants.
12/11/2013
LAABIDI Mounira
5
Chapitre 4: S curit des r seaux
IP
q Niveau 3 (R seau)
q Transport des datagrammes de la source la destination, sans
garantie de succ s
q Datagramme IP
En-t te (partie fixe de 20 octets + partie de longueur variable)
" Checksum
" TTL : dur e de vie
" Protocol : ICMP (1), TCP (6), UDP (17), ESP (50), AH (51)
Donn es (de longueur variable, destination de la couche sup rieure)
q Supporte la fragmentation
q Aucune notion de s curit
12/11/2013
LAABIDI Mounira
6
Chapitre 4: S curit des r seaux
TCP
q Niveau 4 (Transport),
q Mode orient connexion,
q G re la segmentation (envoi s par en plusieurs,
datagrammes et r -assemblage larriv e),
q G re la retransmission de datagrammes perdus (rappel : IP ne
garantit pas lacheminement),
q Assure une assez bonne fiabilit au prix dune surcharge
r seau,
q tablissement de connexion : handshake (SYN, SYN/ACK, ACK),
q Aucune notion de s curit .
12/11/2013
LAABIDI Mounira
7
Chapitre 4: S curit des r seaux
UDP
q Niveau 4 (Transport)
q Non orient connexion (plus l ger que TCP)
q Pour le streaming multimedia ou la VoIP
12/11/2013
LAABIDI Mounira
8
Chapitre 4: S curit des r seaux
ICMP
q Niveau 3 (R seau)
q Contr le (test de connexion une machine, destination
impossible atteindre, manque de m moire dans un
quipement r seau pour transmettre correctement le
datagramme, etc.)
q Contrairement UDP et TCP, pas de port source ni de port de
destination.
q Codes : Echo reply (0), Destination unreachable (3), Echo
request (8), Time exceeded (11), Traceroute (30)
12/11/2013
LAABIDI Mounira
9
Chapitre 4: S curit des r seaux
PABX
q PABX(Private Automatic Branch eXchange)
q Des machines comme les autres, qui doivent tre g r es par
le service informatique et pas par les services g n raux.
q Contiennent des vuln rabilit s qui doivent tre corrig es.
q Vigilance accrue n cessaire avec larriv e de VoIP.
q Attention la configuration par d faut (dont les mots de
passe)
12/11/2013
LAABIDI Mounira
10
Bonnes pratiques
Chapitre 4: S curit des r seaux
q S gr gation des r seaux
q S curit du p rim tre
q S curit des diff rents nSuds et p riph riques
q Protection sur les couches 1,2,3,4
12/11/2013
LAABIDI Mounira
11
Chapitre 4: S curit des r seaux
S curit des R seaux
q Rappels
qPare-feu
qD tection et pr vention dintrusion
qProtocoles
qIptable
12/11/2013
LAABIDI Mounira
12
Chapitre 4: S curit des r seaux
Pare-feu
D finition
Programme, ou un mat riel, charg de vous prot ger du monde ext rieur en
contr lant tout ce qui passe, et surtout tout ce qui ne doit pas passer entre
internet et le r seau local.
Pourquoi un firewall?
Contr le: G rer les connexions sortantes a partir du r seau local.
S curit : Prot ger le r seau interne des intrusions venant de
lext rieur.
Vigilance: Surveiller/tracer le trafic entre le r seau local et
internet.
12/11/2013
LAABIDI Mounira
13
Types de Firewalls
Chapitre 4: S curit des r seaux
qIl y a trois principaux types de Firewalls
Filtres de paquets statique Stateless
Filtres de paquets dynamique Stateful
Proxies de niveau application
qChaque type de firewall a ses propres avantages et
inconv nients.
qUne architecture globale de firewall peut inclure plus dun type.
Pour permettre une d fense en profondeur
Pour mettre en Suvre une politique complexe
12/11/2013
LAABIDI Mounira
14
Filtrage de paquets Stateless
Chapitre 4: S curit des r seaux
Publicité
- Mise en Suvre simple travers des r gles contenues
dans une table ou liste de filtres (Access Control List, ACL)
- Lordre des r gles est important.
- Efficacit accrue pour un nombre de r gles restreint.
Ne permet pas de:
- prendre en compte les paquets pr c dents,
- agir sur les couches applicatives,
- authentifier des utilisateurs.
12/11/2013
LAABIDI Mounira
15
Filtrage de paquets Stateful
Chapitre 4: S curit des r seaux
Dynamique : prend en compte les tats des sessions
Bonne Performance
Gestion de la translation dadresses (NAT, Network Address
Translation) et de ports (PAT, Port Address Translation)
Complexe configurer (nombre important doptions)
Authentification limit e ladresse IP
Non prise en compte des protocoles sup rieures la
couche transport (telnet, FTP, etc.)
12/11/2013
LAABIDI Mounira
16
Filtrage applicatif (Proxy)
Chapitre 4: S curit des r seaux
Filtre les protocoles applicatifs en profondeur
Service dauthentification plus puissant que ladresse IP
Cache le plan dadressage interne
Journalisation des v nements tr s d taill e
Forte puissance de traitement pour ne pas impacter le trafic
Non prise en compte ni des trafic UDP, ni des protocoles
applicatifs RPC (Remote Procedure Call)
12/11/2013
LAABIDI Mounira
17
Zone D militaris e
Chapitre 4: S curit des r seaux
Architectures type de pare-feu dentreprise
Propri t s:
Les connexions la DMZ sont autoris es de nimporte
o .
Les connexions partir de la DMZ ne sont autoris es
que vers lext rieur.
Int r t:
Rendre des machines accessibles partir de lext rieur
(possibilit de mettre en place des serveurs (DNS,
SMTP, . . . ).
12/11/2013
LAABIDI Mounira
18
R flexions autour du pare-feu
Chapitre 4: S curit des r seaux
q Ne pas accepter un paquet arrivant sur une carte r seau
externe dont ladresse source correspond au r seau interne
q Ne laisse pas passer un paquet en provenance de linterne sil
na pas dadresse source (machines zombies utilis es pour les
d nis de service r partis)
q Il est int ressant de pouvoir assembler les fragments avant de
prendre une d cision (mais probl me de temps de latence)
q Ne pas accepter les paquets qui contiennent des informations
sur le routage (source routing)
q Un pare-feu nest pas une mesure de s curit suffisante lui
seul
12/11/2013
LAABIDI Mounira
19
Chapitre 4: S curit des r seaux
S curit des R seaux
q Rappels
qPare-feu
qD tection et pr vention dintrusion
qProtocoles
qIptable
12/11/2013
LAABIDI Mounira
20
Chapitre 4: S curit des r seaux
Syst mes de d tection dintrusion - IDS
IDS (Intrusion Detection System)
q Objectif : d tecter les activit s suspectes risquant de
compromettre des ressources prot ger.
q Historique (source : Les IDS de Thierry Evangelista)
Concept introduit en 1980 par Paul Anderson (HIDS)
Premi res versions entre 1984 et 1994 (approche
comportementale puis notion de signature)
q A lorigine pour d tecter les intrusions en provenance de
lInternet, mais souvent utile aussi en interne
q L tude montre que le personnel repr sente la plus grande
menace pour lentreprise
12/11/2013
LAABIDI Mounira
21
D tection dIntrusion
Chapitre 4: S curit des r seaux
q Repose sur des techniques de Sniffing des r seaux et de
journalisation des v nements sur les syst mes.
12/11/2013
LAABIDI Mounira
22
IDS / IPS
Chapitre 4: S curit des r seaux
q IDS : logiciels et/ou mat riels de d tection et analyse de
tentatives dintrusion, volontaire ou non (entr e, maintien,
modification dun syst me)
q IPS : logiciels et/ou mat riels de blocage dactivit suspecte
d tect e
12/11/2013
LAABIDI Mounira
23
Actions dun IDS
Chapitre 4: S curit des r seaux
q Journaliser l v nement
Source dinformation et vision des menaces courantes
q Avertir un syst me avec un message
Exemple: appel SNMP
q Avertir un humain avec un message
Courrier lectronique, SMS, interface web, etc.
qAmorcer certaines actions sur un r seau ou h te
Exemple: mettre fin une connexion r seau, ralentir le
d bit des connexions, etc. (r le actif)
12/11/2013
LAABIDI Mounira
24
Chapitre 4: S curit des r seaux
IDS
q Deux grandes familles :
NIDS (Network IDS ) : sonde danalyse passive des flux
r seau ayant pour but de d tecter les intrusions en temps
r el
" Pattern matching
" Analyse de protocole
" D tection danomalies
HIDS (Host IDS) : logiciel analysant en temps r el journaux
et flux de la machine locale
" Signatures
" Analyse comportementale ou analyse statistique (d tecte la
d viance par rapport au comportement normal). Peut
d tecter de nouvelles attaques non r pertori es ; peut
produire des faux positifs
" Exemple: la base de registre de Windows
12/11/2013
LAABIDI Mounira
25
Network Intrusion Detection
Chapitre 4: S curit des r seaux
Sonde : Composant de larchitecture IDS qui collecte les informations
brutes
qUne sonde plac e dans le r seau
Surveille lensemble du r seau
Capture et analyse tout le trafic
Recherche de paquets suspects :
Contenu des donn es
Adresses IP ou MAC source ou destination
etc.
Envoi dalertes.
12/11/2013
LAABIDI Mounira
26
Chapitre 4: S curit des r seaux
Network Intrusion Detection /Host based Intrusion Detection
q Chacun r pond des besoins sp cifiques.
q HIDS particuli rement efficaces pour d terminer si un h te
est contamin .
q NIDS permet de surveiller lensemble dun r seau % HIDS
qui est restreint un h te.
q Les IDS se basent sur 2 approches principales :
Par signature
Comportementale
" D tection danomalie
" V rification dint grit
12/11/2013
LAABIDI Mounira
27
Approche de D tection par Signature
Chapitre 4: S curit des r seaux
qBas e sur la reconnaissance de sch mas d j connus.
qUtilisation dexpressions r guli res
qLes signatures dattaques connues sont stock es dans
une base; et chaque v nement est compar au contenu
de cette base si correspondance lalerte est lev e
q Lattaque doit tre connue pour tre d tect e
q Peu de faux-positifs
12/11/2013
LAABIDI Mounira
28
Plan du Chapitre
Publicité
Approche de D tection par Signature
Chapitre 4: S curit des r seaux
q M thode la plus simple, bas e sur :
Si EVENEMENT matche SIGNATURE Alors ALERTE
q Facile impl menter pour tout type dIDS.
q Lefficacit des IDS est li e la gestion de leur base de
signatures:
MAJ
Nombre de r gles
Signatures suffisamment pr cises
Exemples :
Trouver le motif /winnt/system32/cmd.exe dans une
requ te http.
Trouver le motif failed su for root dans un log syst me
12/11/2013
LAABIDI Mounira
29
Approche de D tection par Signature
Chapitre 4: S curit des r seaux
Approche de D tection par Signature
q Avantages :
Simplicit de mise en Suvre,
Rapidit de diagnostic,
Pr cision (en fonction des r gles),
Identification du proc d dattaque.
q Inconv nients :
Ne d tecte que les attaques connues,
Maintenance de la base,
Evasion possible d s lors que les signatures sont
connues.
12/11/2013
LAABIDI Mounira
30
Approche de D tection par Anomalie
Chapitre 4: S curit des r seaux
Approche de D tection par Anomalie
q Bas e sur le comportement normal du syst me.
qUne d viation par rapport ce comportement est
consid r e suspecte.
qLe comportement doit tre mod lis : on d finit alors un
profil.
qUne attaque peut tre d tect e sans tre pr alablement
connue.
12/11/2013
LAABIDI Mounira
31
Approche de D tection par Anomalie
Chapitre 4: S curit des r seaux
qMod lisation du syst me : cr ation dun profil normal
qPhase dapprentissage
qD tecter une intrusion consiste a d tecter un cart
qExemple de profil :
Volumes des changes r seaux
Appels syst mes dune application
Commandes usuelles dun utilisateur
q Repose sur des outils de complexit diverses
Seuils
Statistique
M thodes probabilistes
Etc.
qComplexit de limpl mentation et du d ploiement
12/11/2013
LAABIDI Mounira
32
Approche de D tection par Anomalie
Chapitre 4: S curit des r seaux
q Avantages
Permet la d tection dattaque inconnue.
Facilite la cr ation de r gles adapt es ces
attaques.
Difficile tromper.
q Inconv nients
Les faux-positifs sont nombreux
G n rer un profil est complexe
" Dur e de la phase dapprentissage
" Activit saine du syst me durant cette phase
Diagnostics long et pr cis en cas dalerte
12/11/2013
LAABIDI Mounira
33
M thodes de d tection : Par int grit
Chapitre 4: S curit des r seaux
M thodes de d tection : Par int grit
qV rification dint grit .
qG n ration dune somme de contr le sur des fichiers
dun syst me.
qUne comparaison est alors effectu e avec une somme
de contr le de r f rence.
qExemple : une page web
M thode couramment employ e par les HIDS
12/11/2013
LAABIDI Mounira
34
Points n gatifs des IDS
Chapitre 4: S curit des r seaux
q Technologie complexe
qN cessite un degr dexpertise lev
qLong optimiser
qR puter pour g n rer de fausses alertes
qEncore immature
12/11/2013
LAABIDI Mounira
35
IDS : probl mes courants
Chapitre 4: S curit des r seaux
q Les faux positifs : fausses alertes
q Les faux n gatifs : intrusions non d tect es
q Les NIDS analysent correctement en dessous dun certain
seuil ; d passant ce seuil, des intrusions peuvent passer
inaper ues
q Les NIDS ne peuvent pas analyser le trafic chiffr
q Scanner de vuln rabilit et HIPS : mauvaise d tection
12/11/2013
LAABIDI Mounira
36
Positionnement de sondes
Chapitre 4: S curit des r seaux
q O les mettre ?
12/11/2013
LAABIDI Mounira
37
InternetMessagerieRouteurPare-feuPare-feuStationPortableServeur appli sensibleDMZRouteurStationPositionnement de sondes
Chapitre 4: S curit des r seaux
Placement de la sonde sur le r seau
12/11/2013
LAABIDI Mounira
38
Positionnement de sondes
Chapitre 4: S curit des r seaux
q Sonde en coupure
12/11/2013
LAABIDI Mounira
39
RouteurINTERNETFirewallIDS NetworkPositionnement de sondes
Chapitre 4: S curit des r seaux
q Sonde en recopie
12/11/2013
LAABIDI Mounira
40
RouteurINTERNETFirewallIDS NetworkEn recopieHost based Intrusion Detection
Chapitre 4: S curit des r seaux
q L'IDS Syst mes ou Host Based IDS (HIDS) surveille le trafic
sur une seule machine. Il analyse les journaux syst mes, les
appels syst mes et enfin v rifie l'int grit des syst mes de
fichiers.
q Les HIDS sont de part leur principe de fonctionnement
d pendant du syst me sur lequel ils sont install s
q Ce syst me peut s'appuyer ou non sur le syst me propre au
syst me d'exploitation pour en v rifier l'int grit et g n rer
des alertes. Il permet:
D tection de compromission de fichiers (contr le dint grit )
Analyse de la base de registre (windows) ou des LKMs (Linux)
Analyse et corr lation de logs en provenance de firewalls
h t rog nes
Analyse des flux crypt s (ce que ne peut r aliser un NIDS !)
12/11/2013
LAABIDI Mounira
41
Host based Intrusion Detection
Chapitre 4: S curit des r seaux
12/11/2013
LAABIDI Mounira
42
ROUTEURINTERNETIDS HostIDS HostIDS HostIDS HostD tection IDS
Chapitre 4: S curit des r seaux
q D tection de lIDS par usurpation d@ MAC
ICMP echo request avec MAC de destination gale z ro
(si on re oit la r ponse, la carte r seau est probablement
en mode promiscuous)
" OK sous Unix et Win9x
" Ne marche pas sous NT+
Contre-mesure : 2 cartes r seau dont une seule a une
adresse IP, lautre servant la d tection furtive
12/11/2013
LAABIDI Mounira
43
Techniques d vasion des IDS
Chapitre 4: S curit des r seaux
Evasion : Technique utilis e pour dissimuler une attaque et
faire en sorte quelle ne soit pas d cel e par lIDS
q 2 grandes classes :
Utilisation de la sp cificit dun protocole ou dun
comportement pour faire en sorte que lIDS ait une vue
diff rente des cibles
Publicité
" Comportement de pile TCP/IP
" Absence de v rification dint grit ou
compl tude danalyse par lIDS ( talement
temporel, longueur de requ te)
" Normalisation de requ te avant journalisation
Mutation dune attaque
12/11/2013
LAABIDI Mounira
44
Techniques d vasion des IDS
Chapitre 4: S curit des r seaux
q Injection de donn es suppl mentaires pour que lattaque ait
lair inoffensive du point de vue de lIDS; ces donn es
suppl mentaires ne sont pas interpr t es par la cible r elle
Fragmentation IP utilisant l crasement (avec
recouvrement, avec re- mission dun fragment) ou
lexpiration c t IDS (fragment arrivant trop tardivement)
D coupage de paquets TCP en plusieurs sessions se
recouvrant (assemblage des segments anciens vs
nouveaux)
Injection de paquets corrompus (CRC erron e ou TTL
faible si la cible nest pas sur le m me segment que lIDS)
12/11/2013
LAABIDI Mounira
45
IDS : produits
Chapitre 4: S curit des r seaux
q Snort (NIDS)
q Prelude
q Realsecure (ISS)
q Manhunt (Symantec)
q Cisco
q Enterasys Networks
q Network Associates
q &
12/11/2013
LAABIDI Mounira
46
Les pots de miel
Chapitre 4: S curit des r seaux
q Objectif : d tecter les intrusions laide de machines et/ou
r seaux leurres non s curis s et surveill s
q Principe du low hanging fruit
Lattaquant recherche souvent des cibles faciles attaquer
On lui en propose afin de
1. D tecter sa pr sence
2.
Lui faire perdre du temps
q Le pot de miel peut tre soit une machine, soit tout un
r seau, souvent enti rement mul ou faisant appel des
machines virtuelles (cf honeynet)
q Permet de d tecter de nouvelles attaques et de comprendre
la fa on dop rer de lattaquant
12/11/2013
LAABIDI Mounira
47
Chapitre 4: S curit des r seaux
S curit des R seaux
q Rappels
qPare-feu
qD tection et pr vention dintrusion
qProtocoles
qIptable
12/11/2013
LAABIDI Mounira
48
Chapitre 4: S curit des r seaux
IPsec
q Comme son nom lindique travail au niveau r seau (couche 3)
et permet d tablir un canal s curis pour changer de
mani re prot g e des donn es entre deux p riph riques
(machines, routeurs, &)
q Mode tunnel
S curisation du trafic entre 2 r seaux (de routeur
routeur)
Protection de lent te et de la charge
q Mode transport
S curisation du trafic entre 2 machines (de PC PC en
passant par des routeurs)
Protection de la charge seulement
12/11/2013
LAABIDI Mounira
49
Chapitre 4: S curit des r seaux
IPsec
q AH (IP Authentication Header)
RFC 2402
Int grit des donn es et de ladresse sans chiffrement
q ESP (IP Encapsulating Security Payload)
RFC 2406
Int grit et chiffrement des donn es
q On utilise soit AH seul, soit ESP seul, soit AH et ESP
12/11/2013
LAABIDI Mounira
50
Chapitre 4: S curit des r seaux
IPsec
q Protocole IKE (Internet Key Exchange)
RFC 2409
En fait, 3 sous protocoles
" ISAKMP (Internet Security Association Key
Management Protocol)
" Oakley
" SKEME
N gocie la m thode de s curit qui sera employ e et fait
l change de cl
12/11/2013
LAABIDI Mounira
51
Chapitre 4: S curit des r seaux
IPsec
q Security Association (SA)
A chaque conversation prot g e est associ e une SA qui
est un enregistrement de la configuration n cessaire au
p riph rique pour une connexion IPsec donn e (liste les
algorithmes utilis s, les cl s dauthentification et de
chiffrement, la dur e de validit des cl s, le mode tunnel
ou transport, adresse de destination, num ros de
s quence)
Une SA est n goci e pour chaque flux unidirectionnel
q Security Parameter Index (SPI)
Les SA sont identifi es par un index (SPI)
La source indique valeur du SPI est dans lent te du paquet
IPsec
12/11/2013
LAABIDI Mounira
52
Processus de s curit IPsec
Chapitre 4: S curit des r seaux
q Un p riph rique demande une connexion IPsec un autre
p riph rique
q Une politique de s curit (IPsec policy) a t d finie, ensemble
de r gles qui d terminent quelles actions entreprendre
(autoriser, refuser, s curiser) pour quels paquets
q Une n gociation a lieu pour d terminer les cl s et les
algorithmes
q Une association de s curit (SA) est tablie par chaque
p riph rique pour chaque direction de la connexion (entrante
et sortante)
12/11/2013
LAABIDI Mounira
53
VPN (Virtual PrivateNetwork)
Chapitre 4: S curit des r seaux
q Un R seau Priv Virtuel (RPV ou VPN) est une connexion
priv e s curis e (tuyau chiffrant) tablie sur un r seau public
q Protocoles utilis s : PPTP, L2TP/Ipsec
q Un tunnel est un chemin virtuel qui transporte des paquets
encapsul s (et ventuellement chiffr s)
q Utilis pour tendre un r seau contr l travers un r seau
public
Interconnexion de sites distants (site centrale et succursale
par exemple)
Connexion dun portable au r seau dentreprise lors dun
d placement
12/11/2013
LAABIDI Mounira
54
Chapitre 4: S curit des r seaux
PPP
q Point to Point Protocol
q Connexion modem ( un serveur RAS Remote Access Server)
PPP IP
TCP donn es
12/11/2013
LAABIDI Mounira
55
Chapitre 4: S curit des r seaux
PPTP
q Standard de facto (protocole Microsoft)
q Les donn es de lutilisateur encapsul es dans PPP, sont elles-
m mes encapsul es dans PPTP avec un ent te GRE (Generic
Routing Encapsulation) et un ent te IP
q La charge PPP est chiffr e en utilisant Microsoft Point-to-Point
Encryption (MPPE) avec MS-CHAP ou EAP-TLS
q Avant l tablissement du tunnel, n gociation sur TCP 1723
q Inconv nient : ne fonctionne que sur des r seaux IP
IP
GRE PPP IP
TCP donn es
12/11/2013
LAABIDI Mounira
56
Chapitre 4: S curit des r seaux
Publicité
L2TP
q M me service que PPTP mais sur des r seaux IP ou non
q Meilleure s curit que PPTP quand il est utilis avec Ipsec
q Attention : L2TP ne fournit pas de chiffrement ni
dauthentification (do IPsec)
q La trame PPP est encapsul e avec un ent te L2TP et un ent te
UDP
q L2TP supporte RADIUS (et TACACS+)
IP
UDP L2TP PPP IP
TCP donn es
12/11/2013
LAABIDI Mounira
57
Authentification
Chapitre 4: S curit des r seaux
q PAP : non s curis (envoi du mot de passe en clair !!!)
q CHAP (Challenge Handshake Authentication Protocol) :
challenge/response
q EAP (Extensible Authentication Protocol)
Permet le support de multiples m thodes
dauthentification
12/11/2013
LAABIDI Mounira
58
SSL/TLS
Chapitre 4: S curit des r seaux
q A lorigine, SSL est un standard d velopp par Netscape pour
s curiser les transactions de e-commerce sur le Web (cf https)
q Propose:
Authentification (chiffrement asym trique)
Confidentialit (chiffrement sym trique)
Int grit (MAC)
q Normalis par lIETF : TLS (Transport Layer Security)
q Se situe entre TCP et lapplication (consid r comme au
niveau Transport)
12/11/2013
LAABIDI Mounira
59
Poign e de main SSL
Chapitre 4: S curit des r seaux
q C>S : ClientHello
Envoi du client au serveur de
" La version de SSL support e
" La liste des algorithmes support s par ordre de
pr f rence
" Des donn es al atoires (nonce)
q S>C : ServerHello / Certificate / ServerKeyExchange /
CertificateExchange
Envoi du serveur au client de
" son certificat X509
" lalgorithme retenu
" de donn es al atoires (nonce)
" et ventuellement dune demande de certificat
12/11/2013
LAABIDI Mounira
60
Poign e de main SSL
Chapitre 4: S curit des r seaux
q C>S : Certificate / ClientKeyExchange / Certificate Verification
Client v rifie certificat du serveur (int grit , validit , r vocation)
Client g n re le mat riau de cl ma tre (PreMasterSecret) et la
chiffre avec la cl publique du serveur
Envoi du client au serveur de son certificat (si le serveur le lui a
demand ), et un message sign avec sa cl priv e
q S>C : ChangeCipherSpec
Le serveur trouve le mat riau de cl ma tre gr ce sa cl priv e
Il en d duit la cl ma tre (le client fait de m me)
q C<>S : Finished
le client et le serveur utilisent la cl ma tre pour g n rer les cl s de
session
Ils s changent des messages indiquant que la poign e de main est
termin e
12/11/2013
LAABIDI Mounira
61
Chapitre 4: S curit des r seaux
SSH
q Secure Shell (SSH) fonctionne comme un tunnel qui offre un
acc s de type terminal une machine distante
q Fournit authentification et transmission s curis e, en
particulier pour des programmes comme telnet, ftp, rlogin,
rexec, rsh&
q Autre tunnel, SSL : stunnel
12/11/2013
LAABIDI Mounira
62
Chapitre 4: S curit des r seaux
S curit des R seaux
q Rappels
qPare-feu
qD tection et pr vention dintrusion
qProtocoles
qIptable
12/11/2013
LAABIDI Mounira
63
Iptables
Chapitre 4: S curit des r seaux
q Module du noyau Linux r alisant le filtrage de paquets
(noyaux >= 2.4).
q Am liorations en mati re de filtrage et de translation
dadresses par rapport Ipchains.
Fonctionnement :
12/11/2013
LAABIDI Mounira
64
Chapitre 4: S curit des r seaux
Iptables
Fonctionnement :
larriv e dun paquet (apr s d cision de routage) :
1: Si le paquet est destin lh te local Alors
2: il traverse la cha ne INPUT.
3: Si il nest pas rejet Alors
4: il est transmis au processus impliqu .
5: Sinon
6: Si le paquet est destin un h te dun autre
r seau Alors
7: il traverse la cha ne FORWARD
8: Si il nest pas rejet Alors
9: il poursuit alors sa route
Tous les paquets mis par des processus locaux au
routeur traversent la cha ne OUTPUT.
LAABIDI Mounira
12/11/2013
65
Chapitre 4: S curit des r seaux
Iptables
Fonctionnalit s :
q Filtrage de paquets
q NAT
qMarquage de paquets
Architectures :Trois tables de cha nes (FILTER, NAT
et MANGLE).
q La table MANGLE sert au marquage des paquets
12/11/2013
LAABIDI Mounira
66
Chapitre 4: S curit des r seaux
Iptables
iptables - Chain rule-specification action
Iptables est le nom de la commande.
-A : ajouter une r gle.
-D : enlever une r gle.
-C : remplacer un r gle.
Chain = input|output|forward
Sp cification de la r gle: adresse et port
source/destination type de protocole (ip, udp,
tcp,
icmp) et interface.
Action = ACCEPT|REJECT|DENY etc..Sp cification
12/11/2013
LAABIDI Mounira
67
Fonctionnalit s NAT dIptables
Chapitre 4: S curit des r seaux
q Modification de la destination du paquet avant le routage
(paquet re u de lext rieur).
iptables -t nat -A PREROUTING -d 140.77.13.2 -i eth1 -j
DNAT -to-destination 192.168.0.2
q Modification de la source du paquet apr s le routage (paquet
mis partir du r seau priv ).
iptables -t nat -A POSTROUTING -s 192.168.0.2 -o eth1 -j
SNAT -to-source 140.77.13.2
12/11/2013
LAABIDI Mounira
68
Fonctionnalit s NAT dIptables
Chapitre 4: S curit des r seaux
12/11/2013
LAABIDI Mounira
69
Fonctionnalit s NAT dIptables
Chapitre 4: S curit des r seaux
12/11/2013
LAABIDI Mounira
70
Fonctionnalit s NAT dIptables
Chapitre 4: S curit des r seaux
12/11/2013
LAABIDI Mounira
71