Sécurité des réseaux

Sécurité informatique · course

Voir tous les documents en sécurité informatique

Ecole Nationale des Sciences de l’Informatique

Cours: Sécurité informatique

Chapitre VI Sécurité des réseaux

Préparé par: Laabidi Mounira

12/11/2013

LAABIDI Mounira

1

Plan du Chapitre

Chapitre 4: Sécurité des réseaux

Sécurité des Réseaux

 Rappels Pare-feu Détection et prévention d’intrusion Protocoles Iptable

12/11/2013

LAABIDI Mounira

2

Modèle en couches OSI

Chapitre 4: Sécurité des réseaux

 Interconnexion des systèmes

ouverts.

 Encapsulation des différentes couches les unes dans les autres (du haut vers le bas).

Application

Présentation

Session

Transport

Réseau

Liaison

Physique

12/11/2013

LAABIDI Mounira

3

Menaces couches basses

Chapitre 4: Sécurité des réseaux

 Physique

 Écoute des émissions électromagnétiques des câbles  Connexion directe au réseau  Déni de service

 Liaison

 Usurpation de paquets ARP et envoie de fausses adresses MAC  Écrasement d’entrées dans le cache ARP  Surcharge ou tromperie des commutateurs

 Réseau

 Obtention d’une adresse IP via DHCP  Usurpation d’adresse IP  Écoute sur les routeurs  Déni de service visant un routeur  Usurpation du protocole de routage pour insérer de mauvaises routes

dans les routeurs alentours

 Usurpation des messages de diagnostic ICMP

12/11/2013

LAABIDI Mounira

4

Menaces sur les équipements réseau

Chapitre 4: Sécurité des réseaux

 Concentrateurs, commutateurs, routeurs

 Offrent des outils de gestion, souvent accessibles par le réseau, qui

peuvent être détournés,

 Tous exécutent des firmwares ou d’autres logiciels plus sophistiqués

qui peuvent présenter des vulnérabilités,

 Ils peuvent être rangés ou volés en cas d’accès physique,

 Leurs configurations par défaut sont connues des attaquants.

12/11/2013

LAABIDI Mounira

5

Chapitre 4: Sécurité des réseaux

IP

 Niveau 3 (Réseau)

 Transport des datagrammes de la source à la destination, sans

garantie de succès

 Datagramme IP

 En-tête (partie fixe de 20 octets + partie de longueur variable)

• Checksum • TTL : durée de vie • Protocol : ICMP (1), TCP (6), UDP (17), ESP (50), AH (51)

 Données (de longueur variable, à destination de la couche supérieure)

 Supporte la fragmentation

 Aucune notion de sécurité

12/11/2013

LAABIDI Mounira

6

Chapitre 4: Sécurité des réseaux

TCP

 Niveau 4 (Transport),  Mode orienté connexion,  Gère la segmentation (envoi séparé en plusieurs,

datagrammes et ré-assemblage à l’arrivée),

 Gère la retransmission de datagrammes perdus (rappel : IP ne

garantit pas l’acheminement),

 Assure une assez bonne fiabilité au prix d’une surcharge

réseau,

 Établissement de connexion : handshake (SYN, SYN/ACK, ACK),  Aucune notion de sécurité.

12/11/2013

LAABIDI Mounira

7

Chapitre 4: Sécurité des réseaux

UDP

 Niveau 4 (Transport)

 Non orienté connexion (plus léger que TCP)

 Pour le streaming multimedia ou la VoIP

12/11/2013

LAABIDI Mounira

8

Chapitre 4: Sécurité des réseaux

ICMP

 Niveau 3 (Réseau)

 Contrôle (test de connexion à une machine, destination impossible à atteindre, manque de mémoire dans un équipement réseau pour transmettre correctement le datagramme, etc.)

 Contrairement à UDP et TCP, pas de port source ni de port de

destination.

 Codes : Echo reply (0), Destination unreachable (3), Echo

request (8), Time exceeded (11), Traceroute (30)

12/11/2013

LAABIDI Mounira

9

Chapitre 4: Sécurité des réseaux

PABX

 PABX(Private Automatic Branch eXchange)

 Des machines comme les autres, qui doivent être gérées par le service informatique et pas par les services généraux.

 Contiennent des vulnérabilités qui doivent être corrigées.

 Vigilance accrue nécessaire avec l’arrivée de VoIP.

 Attention à la configuration par défaut (dont les mots de

passe)

12/11/2013

LAABIDI Mounira

10

Bonnes pratiques

Chapitre 4: Sécurité des réseaux

 Ségrégation des réseaux

 Sécurité du périmètre

 Sécurité des différents nœuds et périphériques

 Protection sur les couches 1,2,3,4

12/11/2013

LAABIDI Mounira

11

Chapitre 4: Sécurité des réseaux

Sécurité des Réseaux

 Rappels Pare-feu Détection et prévention d’intrusion Protocoles Iptable

12/11/2013

LAABIDI Mounira

12

Chapitre 4: Sécurité des réseaux

Pare-feu

Définition

Programme, ou un matériel, chargé de vous protéger du monde extérieur en contrôlant tout ce qui passe, et surtout tout ce qui ne doit pas passer entre internet et le réseau local.

Pourquoi un firewall? Contrôle: Gérer les connexions sortantes a partir du réseau local. Sécurité: Protéger le réseau interne des intrusions venant de l’extérieur. Vigilance: Surveiller/tracer le trafic entre le réseau local et internet.

12/11/2013

LAABIDI Mounira

13

Types de Firewalls

Chapitre 4: Sécurité des réseaux

Il y a trois principaux types de Firewalls

Filtres de paquets statique Stateless Filtres de paquets dynamique Stateful Proxies de niveau application

Chaque type de firewall a ses propres avantages et inconvénients.

Une architecture globale de firewall peut inclure plus d’un type.

Pour permettre une défense en profondeur Pour mettre en œuvre une politique complexe

12/11/2013

LAABIDI Mounira

14

Filtrage de paquets Stateless

Chapitre 4: Sécurité des réseaux

- Mise en œuvre simple à travers des règles contenues dans une table ou liste de filtres (Access Control List, ACL) - L’ordre des règles est important. - Efficacité accrue pour un nombre de règles restreint.

Ne permet pas de: - prendre en compte les paquets précédents, - agir sur les couches applicatives, - authentifier des utilisateurs.

12/11/2013

LAABIDI Mounira

15

Filtrage de paquets Stateful

Chapitre 4: Sécurité des réseaux

Dynamique : prend en compte les états des sessions Bonne Performance Gestion de la translation d’adresses (NAT, Network Address Translation) et de ports (PAT, Port Address Translation)

Complexe à configurer (nombre important d’options) Authentification limitée à l’adresse IP Non prise en compte des protocoles supérieures à la

couche transport (telnet, FTP, etc.)

12/11/2013

LAABIDI Mounira

16

Filtrage applicatif (Proxy)

Chapitre 4: Sécurité des réseaux

Filtre les protocoles applicatifs en profondeur Service d’authentification plus puissant que l’adresse IP Cache le plan d’adressage interne Journalisation des évènements très détaillée

Forte puissance de traitement pour ne pas impacter le trafic Non prise en compte ni des trafic UDP, ni des protocoles

applicatifs RPC (Remote Procedure Call)

12/11/2013

LAABIDI Mounira

17

Zone Démilitarisée

Chapitre 4: Sécurité des réseaux

Architectures type de pare-feu d’entreprise

Propriétés:

 Les connexions à la DMZ sont autorisées de n’importe où.  Les connexions à partir de la DMZ ne sont autorisées que vers l’extérieur.

Intérêt:

Rendre des machines accessibles à partir de l’extérieur (possibilité de mettre en place des serveurs (DNS, SMTP, . . . ).

12/11/2013

Publicité

LAABIDI Mounira

18

Réflexions autour du pare-feu

Chapitre 4: Sécurité des réseaux

 Ne pas accepter un paquet arrivant sur une carte réseau

externe dont l’adresse source correspond au réseau interne

 Ne laisse pas passer un paquet en provenance de l’interne s’il n’a pas d’adresse source (machines zombies utilisées pour les dénis de service répartis)

 Il est intéressant de pouvoir assembler les fragments avant de prendre une décision (mais problème de temps de latence)

 Ne pas accepter les paquets qui contiennent des informations

sur le routage (source routing)

 Un pare-feu n’est pas une mesure de sécurité suffisante à lui

seul

12/11/2013

LAABIDI Mounira

19

Chapitre 4: Sécurité des réseaux

Sécurité des Réseaux

 Rappels Pare-feu Détection et prévention d’intrusion Protocoles Iptable

12/11/2013

LAABIDI Mounira

20

Chapitre 4: Sécurité des réseaux

Systèmes de détection d’intrusion - IDS

IDS (Intrusion Detection System)

 Objectif : détecter les activités suspectes risquant de

compromettre des ressources à protéger.

 Historique (source : « Les IDS » de Thierry Evangelista)

 Concept introduit en 1980 par Paul Anderson (HIDS)  Premières versions entre 1984 et 1994 (approche

comportementale puis notion de signature)

 A l’origine pour détecter les intrusions en provenance de

l’Internet, mais souvent utile aussi en interne

 L’étude montre que le personnel représente la plus grande

menace pour l’entreprise

12/11/2013

LAABIDI Mounira

21

Détection d’Intrusion

Chapitre 4: Sécurité des réseaux

 Repose sur des techniques de Sniffing des réseaux et de journalisation des évènements sur les systèmes.

12/11/2013

LAABIDI Mounira

22

IDS / IPS

Chapitre 4: Sécurité des réseaux

 IDS : logiciels et/ou matériels de détection et analyse de

tentatives d’intrusion, volontaire ou non (entrée, maintien, modification d’un système)

 IPS : logiciels et/ou matériels de blocage d’activité suspecte

détectée

12/11/2013

LAABIDI Mounira

23

Actions d’un IDS

Chapitre 4: Sécurité des réseaux

 Journaliser l’événement

Source d’information et vision des menaces courantes

 Avertir un système avec un message

 Exemple: appel SNMP

 Avertir un humain avec un message

Courrier électronique, SMS, interface web, etc.

Amorcer certaines actions sur un réseau ou hôte

 Exemple: mettre fin à une connexion réseau, ralentir le débit des connexions, etc. (rôle actif)

12/11/2013

LAABIDI Mounira

24

Chapitre 4: Sécurité des réseaux

IDS

 Deux grandes familles :

 NIDS (Network IDS ) : sonde d’analyse passive des flux

réseau ayant pour but de détecter les intrusions en temps réel

• Pattern matching • Analyse de protocole • Détection d’anomalies

 HIDS (Host IDS) : logiciel analysant en temps réel journaux

et flux de la machine locale

• Signatures • Analyse comportementale ou analyse statistique (détecte la

déviance par rapport au comportement normal). Peut détecter de nouvelles attaques non répertoriées ; peut produire des faux positifs

• Exemple: la base de registre de Windows

12/11/2013

LAABIDI Mounira

25

Network Intrusion Detection

Chapitre 4: Sécurité des réseaux

Sonde : Composant de l’architecture IDS qui collecte les informations brutes

Une sonde placée dans le réseau

 Surveille l’ensemble du réseau  Capture et analyse tout le trafic  Recherche de paquets suspects :

Contenu des données  Adresses IP ou MAC source ou destination  etc.

Envoi d’alertes.

12/11/2013

LAABIDI Mounira

26

Chapitre 4: Sécurité des réseaux Network Intrusion Detection /Host based Intrusion Detection

 Chacun répond à des besoins spécifiques.

 HIDS particulièrement efficaces pour déterminer si un hôte est contaminé.

 NIDS permet de surveiller l’ensemble d’un réseau % HIDS qui est restreint à un hôte.

 Les IDS se basent sur 2 approches principales :

 Par signature Comportementale

• Détection d’anomalie • Vérification d’intégrité

12/11/2013

LAABIDI Mounira

27

Approche de Détection par Signature

Chapitre 4: Sécurité des réseaux

Basée sur la reconnaissance de schémas déjà connus.

Utilisation d’expressions régulières

Les signatures d’attaques connues sont stockées dans une base; et chaque événement est comparé au contenu de cette base si correspondance l’alerte est levée

 L’attaque doit être connue pour être détectée

 Peu de faux-positifs

12/11/2013

LAABIDI Mounira

28

Plan du Chapitre

Approche de Détection par Signature

Chapitre 4: Sécurité des réseaux

 Méthode la plus simple, basée sur :

Si EVENEMENT matche SIGNATURE Alors ALERTE

 Facile à implémenter pour tout type d’IDS.

 L’efficacité des IDS est liée à la gestion de leur base de signatures:

 MAJ Nombre de règles Signatures suffisamment précises

Exemples :

Trouver le motif /winnt/system32/cmd.exe dans une requête http.  Trouver le motif failed su for root dans un log système

12/11/2013

LAABIDI Mounira

29

Approche de Détection par Signature

Chapitre 4: Sécurité des réseaux

Approche de Détection par Signature  Avantages :

Simplicité de mise en œuvre,  Rapidité de diagnostic,  Précision (en fonction des règles), Identification du procédé d’attaque.

 Inconvénients :

Ne détecte que les attaques connues, Maintenance de la base, Evasion possible dès lors que les signatures sont connues.

12/11/2013

LAABIDI Mounira

30

Approche de Détection par Anomalie

Chapitre 4: Sécurité des réseaux

Approche de Détection par Anomalie

 Basée sur le comportement « normal » du système.

Une déviation par rapport à ce comportement est considérée suspecte.

Le comportement doit être modélisé : on définit alors un profil.

Une attaque peut être détectée sans être préalablement connue.

12/11/2013

LAABIDI Mounira

31

Approche de Détection par Anomalie

Chapitre 4: Sécurité des réseaux

Modélisation du système : création d’un profil normal Phase d’apprentissage Détecter une intrusion consiste a détecter un écart Exemple de profil :

Volumes des échanges réseaux Appels systèmes d’une application Commandes usuelles d’un utilisateur  Repose sur des outils de complexité diverses

 Seuils Statistique Méthodes probabilistes  Etc.

Complexité de l’implémentation et du déploiement

12/11/2013

LAABIDI Mounira

32

Approche de Détection par Anomalie

Chapitre 4: Sécurité des réseaux

 Avantages

 Permet la détection d’attaque inconnue. Facilite la création de règles adaptées à ces attaques. Difficile à tromper.

 Inconvénients

 Les faux-positifs sont nombreux  Générer un profil est complexe

• Durée de la phase d’apprentissage • Activité saine du système durant cette phase

 Diagnostics long et précis en cas d’alerte

12/11/2013

LAABIDI Mounira

33

Méthodes de détection : Par intégrité

Chapitre 4: Sécurité des réseaux

Méthodes de détection : Par intégrité

Vérification d’intégrité.

Génération d’une somme de contrôle sur des fichiers d’un système.

Une comparaison est alors effectuée avec une somme de contrôle de référence.

Exemple : une page web Méthode couramment employée par les HIDS

12/11/2013

LAABIDI Mounira

34

Points négatifs des IDS

Chapitre 4: Sécurité des réseaux

 Technologie complexe

Nécessite un degré d’expertise élevé

Publicité

Long à optimiser

Réputer pour générer de fausses alertes

Encore immature

12/11/2013

LAABIDI Mounira

35

IDS : problèmes courants

Chapitre 4: Sécurité des réseaux

 Les faux positifs : fausses alertes

 Les faux négatifs : intrusions non détectées

 Les NIDS analysent correctement en dessous d’un certain seuil ; dépassant ce seuil, des intrusions peuvent passer inaperçues

 Les NIDS ne peuvent pas analyser le trafic chiffré

 Scanner de vulnérabilité et HIPS : mauvaise détection

12/11/2013

LAABIDI Mounira

36

Positionnement de sondes

Chapitre 4: Sécurité des réseaux

 Où les mettre ?

12/11/2013

LAABIDI Mounira

37

InternetMessagerieRouteurPare-feuPare-feuStationPortableServeur appli sensibleDMZRouteurStationPositionnement de sondes

Chapitre 4: Sécurité des réseaux

Placement de la sonde sur le réseau

12/11/2013

LAABIDI Mounira

38

Positionnement de sondes

Chapitre 4: Sécurité des réseaux

 Sonde en coupure

12/11/2013

LAABIDI Mounira

39

RouteurINTERNETFirewallIDS NetworkPositionnement de sondes

Chapitre 4: Sécurité des réseaux

 Sonde en recopie

12/11/2013

LAABIDI Mounira

40

RouteurINTERNETFirewallIDS NetworkEn recopieHost based Intrusion Detection

Chapitre 4: Sécurité des réseaux

 L'IDS Systèmes ou Host Based IDS (HIDS) surveille le trafic

sur une seule machine. Il analyse les journaux systèmes, les appels systèmes et enfin vérifie l'intégrité des systèmes de fichiers.

 Les HIDS sont de part leur principe de fonctionnement

dépendant du système sur lequel ils sont installés

 Ce système peut s'appuyer ou non sur le système propre au système d'exploitation pour en vérifier l'intégrité et générer des alertes. Il permet:

Détection de compromission de fichiers (contrôle d’intégrité) Analyse de la base de registre (windows) ou des LKMs (Linux) Analyse et corrélation de logs en provenance de firewalls hétérogènes Analyse des flux cryptés (ce que ne peut réaliser un NIDS !)

12/11/2013

LAABIDI Mounira

41

Host based Intrusion Detection

Chapitre 4: Sécurité des réseaux

12/11/2013

LAABIDI Mounira

42

ROUTEURINTERNETIDS HostIDS HostIDS HostIDS HostDétection IDS

Chapitre 4: Sécurité des réseaux

 Détection de l’IDS par usurpation d’@ MAC

 ICMP echo request avec MAC de destination égale à zéro (si on reçoit la réponse, la carte réseau est probablement en mode promiscuous)

• OK sous Unix et Win9x • Ne marche pas sous NT+

 Contre-mesure : 2 cartes réseau dont une seule a une

adresse IP, l’autre servant à la détection furtive

12/11/2013

LAABIDI Mounira

43

Techniques d’évasion des IDS

Chapitre 4: Sécurité des réseaux

Evasion : Technique utilisée pour dissimuler une attaque et faire en sorte qu’elle ne soit pas décelée par l’IDS

 2 grandes classes :

 Utilisation de la spécificité d’un protocole ou d’un

comportement pour faire en sorte que l’IDS ait une vue différente des cibles

• Comportement de pile TCP/IP • Absence de vérification d’intégrité ou

complétude d’analyse par l’IDS (étalement temporel, longueur de requête)

• Normalisation de requête avant journalisation

 Mutation d’une attaque

12/11/2013

LAABIDI Mounira

44

Techniques d’évasion des IDS

Chapitre 4: Sécurité des réseaux

 Injection de données supplémentaires pour que l’attaque ait

l’air inoffensive du point de vue de l’IDS; ces données supplémentaires ne sont pas interprétées par la cible réelle

 Fragmentation IP utilisant l’écrasement (avec

recouvrement, avec re-émission d’un fragment) ou l’expiration côté IDS (fragment arrivant trop tardivement)

 Découpage de paquets TCP en plusieurs sessions se recouvrant (assemblage des segments anciens vs nouveaux)

 Injection de paquets corrompus (CRC erronée ou TTL

faible si la cible n’est pas sur le même segment que l’IDS)

12/11/2013

LAABIDI Mounira

45

IDS : produits

Chapitre 4: Sécurité des réseaux

 Snort (NIDS)  Prelude  Realsecure (ISS)  Manhunt (Symantec)  Cisco  Enterasys Networks  Network Associates  …

12/11/2013

LAABIDI Mounira

46

Les pots de miel

Chapitre 4: Sécurité des réseaux

 Objectif : détecter les intrusions à l’aide de machines et/ou

réseaux leurres non sécurisés et surveillés

 Principe du low hanging fruit

 L’attaquant recherche souvent des cibles faciles à attaquer  On lui en propose afin de

1. Détecter sa présence 2.

Lui faire perdre du temps

 Le pot de miel peut être soit une machine, soit tout un

réseau, souvent entièrement émulé ou faisant appel à des machines virtuelles (cf honeynet)

 Permet de détecter de nouvelles attaques et de comprendre

la façon d’opérer de l’attaquant

12/11/2013

LAABIDI Mounira

47

Chapitre 4: Sécurité des réseaux

Sécurité des Réseaux

 Rappels Pare-feu Détection et prévention d’intrusion Protocoles Iptable

12/11/2013

LAABIDI Mounira

48

Chapitre 4: Sécurité des réseaux

IPsec

 Comme son nom l’indique travail au niveau réseau (couche 3)

et permet d’établir un canal sécurisé pour échanger de manière protégée des données entre deux périphériques (machines, routeurs, …)

 Mode tunnel

 Sécurisation du trafic entre 2 réseaux (de routeur à

routeur)

 Protection de l’entête et de la charge

 Mode transport

 Sécurisation du trafic entre 2 machines (de PC à PC en

passant par des routeurs)

 Protection de la charge seulement

12/11/2013

LAABIDI Mounira

49

Chapitre 4: Sécurité des réseaux

IPsec

 AH (IP Authentication Header)

 RFC 2402  Intégrité des données et de l’adresse sans chiffrement

 ESP (IP Encapsulating Security Payload)

 RFC 2406  Intégrité et chiffrement des données

 On utilise soit AH seul, soit ESP seul, soit AH et ESP

12/11/2013

LAABIDI Mounira

50

Chapitre 4: Sécurité des réseaux

IPsec

 Protocole IKE (Internet Key Exchange)

 RFC 2409  En fait, 3 sous protocoles

• ISAKMP (Internet Security Association Key

Management Protocol)

• Oakley • SKEME

 Négocie la méthode de sécurité qui sera employée et fait

l’échange de clé

12/11/2013

LAABIDI Mounira

51

Chapitre 4: Sécurité des réseaux

IPsec

 Security Association (SA)

 A chaque conversation protégée est associée une SA qui est un enregistrement de la configuration nécessaire au périphérique pour une connexion IPsec donnée (liste les algorithmes utilisés, les clés d’authentification et de chiffrement, la durée de validité des clés, le mode tunnel ou transport, adresse de destination, numéros de séquence)

 Une SA est négociée pour chaque flux unidirectionnel

 Security Parameter Index (SPI)

 Les SA sont identifiées par un index (SPI)  La source indique valeur du SPI est dans l’entête du paquet

IPsec

12/11/2013

LAABIDI Mounira

52

Processus de sécurité IPsec

Chapitre 4: Sécurité des réseaux

 Un périphérique demande une connexion IPsec à un autre

périphérique

 Une politique de sécurité (IPsec policy) a été définie, ensemble

de règles qui déterminent quelles actions à entreprendre (autoriser, refuser, sécuriser) pour quels paquets

 Une négociation a lieu pour déterminer les clés et les

algorithmes

Publicité

 Une association de sécurité (SA) est établie par chaque

périphérique pour chaque direction de la connexion (entrante et sortante)

12/11/2013

LAABIDI Mounira

53

VPN (Virtual PrivateNetwork)

Chapitre 4: Sécurité des réseaux

 Un Réseau Privé Virtuel (RPV ou VPN) est une connexion

privée sécurisée (tuyau chiffrant) établie sur un réseau public

 Protocoles utilisés : PPTP, L2TP/Ipsec

 Un tunnel est un chemin virtuel qui transporte des paquets

encapsulés (et éventuellement chiffrés)

 Utilisé pour étendre un réseau contrôlé à travers un réseau

public  Interconnexion de sites distants (site centrale et succursale

par exemple)

 Connexion d’un portable au réseau d’entreprise lors d’un

déplacement

12/11/2013

LAABIDI Mounira

54

Chapitre 4: Sécurité des réseaux

PPP

 Point to Point Protocol  Connexion modem (à un serveur RAS – Remote Access Server)

PPP IP

TCP données

12/11/2013

LAABIDI Mounira

55

Chapitre 4: Sécurité des réseaux

PPTP

 Standard de facto (protocole Microsoft)

 Les données de l’utilisateur encapsulées dans PPP, sont elles- mêmes encapsulées dans PPTP avec un entête GRE (Generic Routing Encapsulation) et un entête IP

 La charge PPP est chiffrée en utilisant Microsoft Point-to-Point

Encryption (MPPE) avec MS-CHAP ou EAP-TLS

 Avant l’établissement du tunnel, négociation sur TCP 1723

 Inconvénient : ne fonctionne que sur des réseaux IP

IP

GRE PPP IP

TCP données

12/11/2013

LAABIDI Mounira

56

Chapitre 4: Sécurité des réseaux

L2TP

 Même service que PPTP mais sur des réseaux IP ou non

 Meilleure sécurité que PPTP quand il est utilisé avec Ipsec

 Attention : L2TP ne fournit pas de chiffrement ni

d’authentification (d’où IPsec)

 La trame PPP est encapsulée avec un entête L2TP et un entête

UDP

 L2TP supporte RADIUS (et TACACS+)

IP

UDP L2TP PPP IP

TCP données

12/11/2013

LAABIDI Mounira

57

Authentification

Chapitre 4: Sécurité des réseaux

 PAP : non sécurisé (envoi du mot de passe en clair !!!)

 CHAP (Challenge Handshake Authentication Protocol) :

challenge/response

 EAP (Extensible Authentication Protocol)

 Permet le support de multiples méthodes

d’authentification

12/11/2013

LAABIDI Mounira

58

SSL/TLS

Chapitre 4: Sécurité des réseaux

 A l’origine, SSL est un standard développé par Netscape pour sécuriser les transactions de e-commerce sur le Web (cf https)

 Propose:

 Authentification (chiffrement asymétrique)  Confidentialité (chiffrement symétrique)  Intégrité (MAC)

 Normalisé par l’IETF : TLS (Transport Layer Security)

 Se situe entre TCP et l’application (considéré comme au

niveau Transport)

12/11/2013

LAABIDI Mounira

59

Poignée de main SSL

Chapitre 4: Sécurité des réseaux

 C>S : ClientHello

 Envoi du client au serveur de

• La version de SSL supportée • La liste des algorithmes supportés par ordre de

préférence

• Des données aléatoires (nonce)  S>C : ServerHello / Certificate / ServerKeyExchange /

CertificateExchange  Envoi du serveur au client de

• son certificat X509 • l’algorithme retenu • de données aléatoires (nonce) • et éventuellement d’une demande de certificat

12/11/2013

LAABIDI Mounira

60

Poignée de main SSL

Chapitre 4: Sécurité des réseaux

 C>S : Certificate / ClientKeyExchange / Certificate Verification  Client vérifie certificat du serveur (intégrité, validité, révocation)  Client génère le matériau de clé maître (PreMasterSecret) et la

chiffre avec la clé publique du serveur

 Envoi du client au serveur de son certificat (si le serveur le lui a

demandé), et un message signé avec sa clé privée

 S>C : ChangeCipherSpec

 Le serveur trouve le matériau de clé maître grâce à sa clé privée  Il en déduit la clé maître (le client fait de même)

 C<>S : Finished

 le client et le serveur utilisent la clé maître pour générer les clés de

session

 Ils s’échangent des messages indiquant que la poignée de main est

terminée

12/11/2013

LAABIDI Mounira

61

Chapitre 4: Sécurité des réseaux

SSH

 Secure Shell (SSH) fonctionne comme un tunnel qui offre un

accès de type terminal à une machine distante

 Fournit authentification et transmission sécurisée, en

particulier pour des programmes comme telnet, ftp, rlogin, rexec, rsh…

 Autre tunnel, SSL : stunnel

12/11/2013

LAABIDI Mounira

62

Chapitre 4: Sécurité des réseaux

Sécurité des Réseaux

 Rappels Pare-feu Détection et prévention d’intrusion Protocoles Iptable

12/11/2013

LAABIDI Mounira

63

Iptables

Chapitre 4: Sécurité des réseaux

 Module du noyau Linux réalisant le filtrage de paquets (noyaux >= 2.4).

 Améliorations en matière de filtrage et de translation d’adresses par rapport à Ipchains.

Fonctionnement :

12/11/2013

LAABIDI Mounira

64

Chapitre 4: Sécurité des réseaux

Iptables

Fonctionnement :

À l’arrivée d’un paquet (après décision de routage) : 1: Si le paquet est destiné à l’hôte local Alors 2: il traverse la chaîne INPUT. 3: Si il n’est pas rejeté Alors 4: il est transmis au processus impliqué. 5: Sinon 6: Si le paquet est destiné à un hôte d’un autre réseau Alors 7: il traverse la chaîne FORWARD 8: Si il n’est pas rejeté Alors 9: il poursuit alors sa route

Tous les paquets émis par des processus locaux au routeur traversent la chaîne OUTPUT. LAABIDI Mounira

12/11/2013

65

Chapitre 4: Sécurité des réseaux

Iptables

Fonctionnalités :  Filtrage de paquets  NAT Marquage de paquets Architectures :Trois tables de chaînes (FILTER, NAT et MANGLE).

 La table MANGLE sert au marquage des paquets

12/11/2013

LAABIDI Mounira

66

Chapitre 4: Sécurité des réseaux

Iptables

iptables -[ADC] Chain rule-specification action [options] Iptables est le nom de la commande. -A : ajouter une règle. -D : enlever une règle. -C : remplacer un règle. Chain = input|output|forward Spécification de la règle: adresse et port source/destination type de protocole (ip, udp, tcp, icmp) et interface. Action = ACCEPT|REJECT|DENY etc..Spécification

12/11/2013

LAABIDI Mounira

67

Fonctionnalités NAT d’Iptables

Chapitre 4: Sécurité des réseaux

 Modification de la destination du paquet avant le routage (paquet reçu de l’extérieur). iptables -t nat -A PREROUTING -d 140.77.13.2 -i eth1 -j DNAT -to-destination 192.168.0.2

 Modification de la source du paquet après le routage (paquet émis à partir du réseau privé). iptables -t nat -A POSTROUTING -s 192.168.0.2 -o eth1 -j SNAT -to-source 140.77.13.2

12/11/2013

LAABIDI Mounira

68

Fonctionnalités NAT d’Iptables

Chapitre 4: Sécurité des réseaux

12/11/2013

LAABIDI Mounira

69

Fonctionnalités NAT d’Iptables

Chapitre 4: Sécurité des réseaux

12/11/2013

LAABIDI Mounira

70

Fonctionnalités NAT d’Iptables

Chapitre 4: Sécurité des réseaux

12/11/2013

LAABIDI Mounira

71