Ecole Nationale des Sciences de l’Informatique
Cours: Sécurité informatique
Chapitre VI Sécurité des réseaux
Préparé par: Laabidi Mounira
12/11/2013
LAABIDI Mounira
1
Plan du Chapitre
Chapitre 4: Sécurité des réseaux
Sécurité des Réseaux
Rappels Pare-feu Détection et prévention d’intrusion Protocoles Iptable
12/11/2013
LAABIDI Mounira
2
Modèle en couches OSI
Chapitre 4: Sécurité des réseaux
Interconnexion des systèmes
ouverts.
Encapsulation des différentes couches les unes dans les autres (du haut vers le bas).
Application
Présentation
Session
Transport
Réseau
Liaison
Physique
12/11/2013
LAABIDI Mounira
3
Menaces couches basses
Chapitre 4: Sécurité des réseaux
Physique
Écoute des émissions électromagnétiques des câbles Connexion directe au réseau Déni de service
Liaison
Usurpation de paquets ARP et envoie de fausses adresses MAC Écrasement d’entrées dans le cache ARP Surcharge ou tromperie des commutateurs
Réseau
Obtention d’une adresse IP via DHCP Usurpation d’adresse IP Écoute sur les routeurs Déni de service visant un routeur Usurpation du protocole de routage pour insérer de mauvaises routes
dans les routeurs alentours
Usurpation des messages de diagnostic ICMP
12/11/2013
LAABIDI Mounira
4
Menaces sur les équipements réseau
Chapitre 4: Sécurité des réseaux
Concentrateurs, commutateurs, routeurs
Offrent des outils de gestion, souvent accessibles par le réseau, qui
peuvent être détournés,
Tous exécutent des firmwares ou d’autres logiciels plus sophistiqués
qui peuvent présenter des vulnérabilités,
Ils peuvent être rangés ou volés en cas d’accès physique,
Leurs configurations par défaut sont connues des attaquants.
12/11/2013
LAABIDI Mounira
5
Chapitre 4: Sécurité des réseaux
IP
Niveau 3 (Réseau)
Transport des datagrammes de la source à la destination, sans
garantie de succès
Datagramme IP
En-tête (partie fixe de 20 octets + partie de longueur variable)
• Checksum • TTL : durée de vie • Protocol : ICMP (1), TCP (6), UDP (17), ESP (50), AH (51)
Données (de longueur variable, à destination de la couche supérieure)
Supporte la fragmentation
Aucune notion de sécurité
12/11/2013
LAABIDI Mounira
6
Chapitre 4: Sécurité des réseaux
TCP
Niveau 4 (Transport), Mode orienté connexion, Gère la segmentation (envoi séparé en plusieurs,
datagrammes et ré-assemblage à l’arrivée),
Gère la retransmission de datagrammes perdus (rappel : IP ne
garantit pas l’acheminement),
Assure une assez bonne fiabilité au prix d’une surcharge
réseau,
Établissement de connexion : handshake (SYN, SYN/ACK, ACK), Aucune notion de sécurité.
12/11/2013
LAABIDI Mounira
7
Chapitre 4: Sécurité des réseaux
UDP
Niveau 4 (Transport)
Non orienté connexion (plus léger que TCP)
Pour le streaming multimedia ou la VoIP
12/11/2013
LAABIDI Mounira
8
Chapitre 4: Sécurité des réseaux
ICMP
Niveau 3 (Réseau)
Contrôle (test de connexion à une machine, destination impossible à atteindre, manque de mémoire dans un équipement réseau pour transmettre correctement le datagramme, etc.)
Contrairement à UDP et TCP, pas de port source ni de port de
destination.
Codes : Echo reply (0), Destination unreachable (3), Echo
request (8), Time exceeded (11), Traceroute (30)
12/11/2013
LAABIDI Mounira
9
Chapitre 4: Sécurité des réseaux
PABX
PABX(Private Automatic Branch eXchange)
Des machines comme les autres, qui doivent être gérées par le service informatique et pas par les services généraux.
Contiennent des vulnérabilités qui doivent être corrigées.
Vigilance accrue nécessaire avec l’arrivée de VoIP.
Attention à la configuration par défaut (dont les mots de
passe)
12/11/2013
LAABIDI Mounira
10
Bonnes pratiques
Chapitre 4: Sécurité des réseaux
Ségrégation des réseaux
Sécurité du périmètre
Sécurité des différents nœuds et périphériques
Protection sur les couches 1,2,3,4
12/11/2013
LAABIDI Mounira
11
Chapitre 4: Sécurité des réseaux
Sécurité des Réseaux
Rappels Pare-feu Détection et prévention d’intrusion Protocoles Iptable
12/11/2013
LAABIDI Mounira
12
Chapitre 4: Sécurité des réseaux
Pare-feu
Définition
Programme, ou un matériel, chargé de vous protéger du monde extérieur en contrôlant tout ce qui passe, et surtout tout ce qui ne doit pas passer entre internet et le réseau local.
Pourquoi un firewall? Contrôle: Gérer les connexions sortantes a partir du réseau local. Sécurité: Protéger le réseau interne des intrusions venant de l’extérieur. Vigilance: Surveiller/tracer le trafic entre le réseau local et internet.
12/11/2013
LAABIDI Mounira
13
Types de Firewalls
Chapitre 4: Sécurité des réseaux
Il y a trois principaux types de Firewalls
Filtres de paquets statique Stateless Filtres de paquets dynamique Stateful Proxies de niveau application
Chaque type de firewall a ses propres avantages et inconvénients.
Une architecture globale de firewall peut inclure plus d’un type.
Pour permettre une défense en profondeur Pour mettre en œuvre une politique complexe
12/11/2013
LAABIDI Mounira
14
Filtrage de paquets Stateless
Chapitre 4: Sécurité des réseaux
- Mise en œuvre simple à travers des règles contenues dans une table ou liste de filtres (Access Control List, ACL) - L’ordre des règles est important. - Efficacité accrue pour un nombre de règles restreint.
Ne permet pas de: - prendre en compte les paquets précédents, - agir sur les couches applicatives, - authentifier des utilisateurs.
12/11/2013
LAABIDI Mounira
15
Filtrage de paquets Stateful
Chapitre 4: Sécurité des réseaux
Dynamique : prend en compte les états des sessions Bonne Performance Gestion de la translation d’adresses (NAT, Network Address Translation) et de ports (PAT, Port Address Translation)
Complexe à configurer (nombre important d’options) Authentification limitée à l’adresse IP Non prise en compte des protocoles supérieures à la
couche transport (telnet, FTP, etc.)
12/11/2013
LAABIDI Mounira
16
Filtrage applicatif (Proxy)
Chapitre 4: Sécurité des réseaux
Filtre les protocoles applicatifs en profondeur Service d’authentification plus puissant que l’adresse IP Cache le plan d’adressage interne Journalisation des évènements très détaillée
Forte puissance de traitement pour ne pas impacter le trafic Non prise en compte ni des trafic UDP, ni des protocoles
applicatifs RPC (Remote Procedure Call)
12/11/2013
LAABIDI Mounira
17
Zone Démilitarisée
Chapitre 4: Sécurité des réseaux
Architectures type de pare-feu d’entreprise
Propriétés:
Les connexions à la DMZ sont autorisées de n’importe où. Les connexions à partir de la DMZ ne sont autorisées que vers l’extérieur.
Intérêt:
Rendre des machines accessibles à partir de l’extérieur (possibilité de mettre en place des serveurs (DNS, SMTP, . . . ).
12/11/2013
Publicité
LAABIDI Mounira
18
Réflexions autour du pare-feu
Chapitre 4: Sécurité des réseaux
Ne pas accepter un paquet arrivant sur une carte réseau
externe dont l’adresse source correspond au réseau interne
Ne laisse pas passer un paquet en provenance de l’interne s’il n’a pas d’adresse source (machines zombies utilisées pour les dénis de service répartis)
Il est intéressant de pouvoir assembler les fragments avant de prendre une décision (mais problème de temps de latence)
Ne pas accepter les paquets qui contiennent des informations
sur le routage (source routing)
Un pare-feu n’est pas une mesure de sécurité suffisante à lui
seul
12/11/2013
LAABIDI Mounira
19
Chapitre 4: Sécurité des réseaux
Sécurité des Réseaux
Rappels Pare-feu Détection et prévention d’intrusion Protocoles Iptable
12/11/2013
LAABIDI Mounira
20
Chapitre 4: Sécurité des réseaux
Systèmes de détection d’intrusion - IDS
IDS (Intrusion Detection System)
Objectif : détecter les activités suspectes risquant de
compromettre des ressources à protéger.
Historique (source : « Les IDS » de Thierry Evangelista)
Concept introduit en 1980 par Paul Anderson (HIDS) Premières versions entre 1984 et 1994 (approche
comportementale puis notion de signature)
A l’origine pour détecter les intrusions en provenance de
l’Internet, mais souvent utile aussi en interne
L’étude montre que le personnel représente la plus grande
menace pour l’entreprise
12/11/2013
LAABIDI Mounira
21
Détection d’Intrusion
Chapitre 4: Sécurité des réseaux
Repose sur des techniques de Sniffing des réseaux et de journalisation des évènements sur les systèmes.
12/11/2013
LAABIDI Mounira
22
IDS / IPS
Chapitre 4: Sécurité des réseaux
IDS : logiciels et/ou matériels de détection et analyse de
tentatives d’intrusion, volontaire ou non (entrée, maintien, modification d’un système)
IPS : logiciels et/ou matériels de blocage d’activité suspecte
détectée
12/11/2013
LAABIDI Mounira
23
Actions d’un IDS
Chapitre 4: Sécurité des réseaux
Journaliser l’événement
Source d’information et vision des menaces courantes
Avertir un système avec un message
Exemple: appel SNMP
Avertir un humain avec un message
Courrier électronique, SMS, interface web, etc.
Amorcer certaines actions sur un réseau ou hôte
Exemple: mettre fin à une connexion réseau, ralentir le débit des connexions, etc. (rôle actif)
12/11/2013
LAABIDI Mounira
24
Chapitre 4: Sécurité des réseaux
IDS
Deux grandes familles :
NIDS (Network IDS ) : sonde d’analyse passive des flux
réseau ayant pour but de détecter les intrusions en temps réel
• Pattern matching • Analyse de protocole • Détection d’anomalies
HIDS (Host IDS) : logiciel analysant en temps réel journaux
et flux de la machine locale
• Signatures • Analyse comportementale ou analyse statistique (détecte la
déviance par rapport au comportement normal). Peut détecter de nouvelles attaques non répertoriées ; peut produire des faux positifs
• Exemple: la base de registre de Windows
12/11/2013
LAABIDI Mounira
25
Network Intrusion Detection
Chapitre 4: Sécurité des réseaux
Sonde : Composant de l’architecture IDS qui collecte les informations brutes
Une sonde placée dans le réseau
Surveille l’ensemble du réseau Capture et analyse tout le trafic Recherche de paquets suspects :
Contenu des données Adresses IP ou MAC source ou destination etc.
Envoi d’alertes.
12/11/2013
LAABIDI Mounira
26
Chapitre 4: Sécurité des réseaux Network Intrusion Detection /Host based Intrusion Detection
Chacun répond à des besoins spécifiques.
HIDS particulièrement efficaces pour déterminer si un hôte est contaminé.
NIDS permet de surveiller l’ensemble d’un réseau % HIDS qui est restreint à un hôte.
Les IDS se basent sur 2 approches principales :
Par signature Comportementale
• Détection d’anomalie • Vérification d’intégrité
12/11/2013
LAABIDI Mounira
27
Approche de Détection par Signature
Chapitre 4: Sécurité des réseaux
Basée sur la reconnaissance de schémas déjà connus.
Utilisation d’expressions régulières
Les signatures d’attaques connues sont stockées dans une base; et chaque événement est comparé au contenu de cette base si correspondance l’alerte est levée
L’attaque doit être connue pour être détectée
Peu de faux-positifs
12/11/2013
LAABIDI Mounira
28
Plan du Chapitre
Approche de Détection par Signature
Chapitre 4: Sécurité des réseaux
Méthode la plus simple, basée sur :
Si EVENEMENT matche SIGNATURE Alors ALERTE
Facile à implémenter pour tout type d’IDS.
L’efficacité des IDS est liée à la gestion de leur base de signatures:
MAJ Nombre de règles Signatures suffisamment précises
Exemples :
Trouver le motif /winnt/system32/cmd.exe dans une requête http. Trouver le motif failed su for root dans un log système
12/11/2013
LAABIDI Mounira
29
Approche de Détection par Signature
Chapitre 4: Sécurité des réseaux
Approche de Détection par Signature Avantages :
Simplicité de mise en œuvre, Rapidité de diagnostic, Précision (en fonction des règles), Identification du procédé d’attaque.
Inconvénients :
Ne détecte que les attaques connues, Maintenance de la base, Evasion possible dès lors que les signatures sont connues.
12/11/2013
LAABIDI Mounira
30
Approche de Détection par Anomalie
Chapitre 4: Sécurité des réseaux
Approche de Détection par Anomalie
Basée sur le comportement « normal » du système.
Une déviation par rapport à ce comportement est considérée suspecte.
Le comportement doit être modélisé : on définit alors un profil.
Une attaque peut être détectée sans être préalablement connue.
12/11/2013
LAABIDI Mounira
31
Approche de Détection par Anomalie
Chapitre 4: Sécurité des réseaux
Modélisation du système : création d’un profil normal Phase d’apprentissage Détecter une intrusion consiste a détecter un écart Exemple de profil :
Volumes des échanges réseaux Appels systèmes d’une application Commandes usuelles d’un utilisateur Repose sur des outils de complexité diverses
Seuils Statistique Méthodes probabilistes Etc.
Complexité de l’implémentation et du déploiement
12/11/2013
LAABIDI Mounira
32
Approche de Détection par Anomalie
Chapitre 4: Sécurité des réseaux
Avantages
Permet la détection d’attaque inconnue. Facilite la création de règles adaptées à ces attaques. Difficile à tromper.
Inconvénients
Les faux-positifs sont nombreux Générer un profil est complexe
• Durée de la phase d’apprentissage • Activité saine du système durant cette phase
Diagnostics long et précis en cas d’alerte
12/11/2013
LAABIDI Mounira
33
Méthodes de détection : Par intégrité
Chapitre 4: Sécurité des réseaux
Méthodes de détection : Par intégrité
Vérification d’intégrité.
Génération d’une somme de contrôle sur des fichiers d’un système.
Une comparaison est alors effectuée avec une somme de contrôle de référence.
Exemple : une page web Méthode couramment employée par les HIDS
12/11/2013
LAABIDI Mounira
34
Points négatifs des IDS
Chapitre 4: Sécurité des réseaux
Technologie complexe
Nécessite un degré d’expertise élevé
Publicité
Long à optimiser
Réputer pour générer de fausses alertes
Encore immature
12/11/2013
LAABIDI Mounira
35
IDS : problèmes courants
Chapitre 4: Sécurité des réseaux
Les faux positifs : fausses alertes
Les faux négatifs : intrusions non détectées
Les NIDS analysent correctement en dessous d’un certain seuil ; dépassant ce seuil, des intrusions peuvent passer inaperçues
Les NIDS ne peuvent pas analyser le trafic chiffré
Scanner de vulnérabilité et HIPS : mauvaise détection
12/11/2013
LAABIDI Mounira
36
Positionnement de sondes
Chapitre 4: Sécurité des réseaux
Où les mettre ?
12/11/2013
LAABIDI Mounira
37
InternetMessagerieRouteurPare-feuPare-feuStationPortableServeur appli sensibleDMZRouteurStationPositionnement de sondes
Chapitre 4: Sécurité des réseaux
Placement de la sonde sur le réseau
12/11/2013
LAABIDI Mounira
38
Positionnement de sondes
Chapitre 4: Sécurité des réseaux
Sonde en coupure
12/11/2013
LAABIDI Mounira
39
RouteurINTERNETFirewallIDS NetworkPositionnement de sondes
Chapitre 4: Sécurité des réseaux
Sonde en recopie
12/11/2013
LAABIDI Mounira
40
RouteurINTERNETFirewallIDS NetworkEn recopieHost based Intrusion Detection
Chapitre 4: Sécurité des réseaux
L'IDS Systèmes ou Host Based IDS (HIDS) surveille le trafic
sur une seule machine. Il analyse les journaux systèmes, les appels systèmes et enfin vérifie l'intégrité des systèmes de fichiers.
Les HIDS sont de part leur principe de fonctionnement
dépendant du système sur lequel ils sont installés
Ce système peut s'appuyer ou non sur le système propre au système d'exploitation pour en vérifier l'intégrité et générer des alertes. Il permet:
Détection de compromission de fichiers (contrôle d’intégrité) Analyse de la base de registre (windows) ou des LKMs (Linux) Analyse et corrélation de logs en provenance de firewalls hétérogènes Analyse des flux cryptés (ce que ne peut réaliser un NIDS !)
12/11/2013
LAABIDI Mounira
41
Host based Intrusion Detection
Chapitre 4: Sécurité des réseaux
12/11/2013
LAABIDI Mounira
42
ROUTEURINTERNETIDS HostIDS HostIDS HostIDS HostDétection IDS
Chapitre 4: Sécurité des réseaux
Détection de l’IDS par usurpation d’@ MAC
ICMP echo request avec MAC de destination égale à zéro (si on reçoit la réponse, la carte réseau est probablement en mode promiscuous)
• OK sous Unix et Win9x • Ne marche pas sous NT+
Contre-mesure : 2 cartes réseau dont une seule a une
adresse IP, l’autre servant à la détection furtive
12/11/2013
LAABIDI Mounira
43
Techniques d’évasion des IDS
Chapitre 4: Sécurité des réseaux
Evasion : Technique utilisée pour dissimuler une attaque et faire en sorte qu’elle ne soit pas décelée par l’IDS
2 grandes classes :
Utilisation de la spécificité d’un protocole ou d’un
comportement pour faire en sorte que l’IDS ait une vue différente des cibles
• Comportement de pile TCP/IP • Absence de vérification d’intégrité ou
complétude d’analyse par l’IDS (étalement temporel, longueur de requête)
• Normalisation de requête avant journalisation
Mutation d’une attaque
12/11/2013
LAABIDI Mounira
44
Techniques d’évasion des IDS
Chapitre 4: Sécurité des réseaux
Injection de données supplémentaires pour que l’attaque ait
l’air inoffensive du point de vue de l’IDS; ces données supplémentaires ne sont pas interprétées par la cible réelle
Fragmentation IP utilisant l’écrasement (avec
recouvrement, avec re-émission d’un fragment) ou l’expiration côté IDS (fragment arrivant trop tardivement)
Découpage de paquets TCP en plusieurs sessions se recouvrant (assemblage des segments anciens vs nouveaux)
Injection de paquets corrompus (CRC erronée ou TTL
faible si la cible n’est pas sur le même segment que l’IDS)
12/11/2013
LAABIDI Mounira
45
IDS : produits
Chapitre 4: Sécurité des réseaux
Snort (NIDS) Prelude Realsecure (ISS) Manhunt (Symantec) Cisco Enterasys Networks Network Associates …
12/11/2013
LAABIDI Mounira
46
Les pots de miel
Chapitre 4: Sécurité des réseaux
Objectif : détecter les intrusions à l’aide de machines et/ou
réseaux leurres non sécurisés et surveillés
Principe du low hanging fruit
L’attaquant recherche souvent des cibles faciles à attaquer On lui en propose afin de
1. Détecter sa présence 2.
Lui faire perdre du temps
Le pot de miel peut être soit une machine, soit tout un
réseau, souvent entièrement émulé ou faisant appel à des machines virtuelles (cf honeynet)
Permet de détecter de nouvelles attaques et de comprendre
la façon d’opérer de l’attaquant
12/11/2013
LAABIDI Mounira
47
Chapitre 4: Sécurité des réseaux
Sécurité des Réseaux
Rappels Pare-feu Détection et prévention d’intrusion Protocoles Iptable
12/11/2013
LAABIDI Mounira
48
Chapitre 4: Sécurité des réseaux
IPsec
Comme son nom l’indique travail au niveau réseau (couche 3)
et permet d’établir un canal sécurisé pour échanger de manière protégée des données entre deux périphériques (machines, routeurs, …)
Mode tunnel
Sécurisation du trafic entre 2 réseaux (de routeur à
routeur)
Protection de l’entête et de la charge
Mode transport
Sécurisation du trafic entre 2 machines (de PC à PC en
passant par des routeurs)
Protection de la charge seulement
12/11/2013
LAABIDI Mounira
49
Chapitre 4: Sécurité des réseaux
IPsec
AH (IP Authentication Header)
RFC 2402 Intégrité des données et de l’adresse sans chiffrement
ESP (IP Encapsulating Security Payload)
RFC 2406 Intégrité et chiffrement des données
On utilise soit AH seul, soit ESP seul, soit AH et ESP
12/11/2013
LAABIDI Mounira
50
Chapitre 4: Sécurité des réseaux
IPsec
Protocole IKE (Internet Key Exchange)
RFC 2409 En fait, 3 sous protocoles
• ISAKMP (Internet Security Association Key
Management Protocol)
• Oakley • SKEME
Négocie la méthode de sécurité qui sera employée et fait
l’échange de clé
12/11/2013
LAABIDI Mounira
51
Chapitre 4: Sécurité des réseaux
IPsec
Security Association (SA)
A chaque conversation protégée est associée une SA qui est un enregistrement de la configuration nécessaire au périphérique pour une connexion IPsec donnée (liste les algorithmes utilisés, les clés d’authentification et de chiffrement, la durée de validité des clés, le mode tunnel ou transport, adresse de destination, numéros de séquence)
Une SA est négociée pour chaque flux unidirectionnel
Security Parameter Index (SPI)
Les SA sont identifiées par un index (SPI) La source indique valeur du SPI est dans l’entête du paquet
IPsec
12/11/2013
LAABIDI Mounira
52
Processus de sécurité IPsec
Chapitre 4: Sécurité des réseaux
Un périphérique demande une connexion IPsec à un autre
périphérique
Une politique de sécurité (IPsec policy) a été définie, ensemble
de règles qui déterminent quelles actions à entreprendre (autoriser, refuser, sécuriser) pour quels paquets
Une négociation a lieu pour déterminer les clés et les
algorithmes
Publicité
Une association de sécurité (SA) est établie par chaque
périphérique pour chaque direction de la connexion (entrante et sortante)
12/11/2013
LAABIDI Mounira
53
VPN (Virtual PrivateNetwork)
Chapitre 4: Sécurité des réseaux
Un Réseau Privé Virtuel (RPV ou VPN) est une connexion
privée sécurisée (tuyau chiffrant) établie sur un réseau public
Protocoles utilisés : PPTP, L2TP/Ipsec
Un tunnel est un chemin virtuel qui transporte des paquets
encapsulés (et éventuellement chiffrés)
Utilisé pour étendre un réseau contrôlé à travers un réseau
public Interconnexion de sites distants (site centrale et succursale
par exemple)
Connexion d’un portable au réseau d’entreprise lors d’un
déplacement
12/11/2013
LAABIDI Mounira
54
Chapitre 4: Sécurité des réseaux
PPP
Point to Point Protocol Connexion modem (à un serveur RAS – Remote Access Server)
PPP IP
TCP données
12/11/2013
LAABIDI Mounira
55
Chapitre 4: Sécurité des réseaux
PPTP
Standard de facto (protocole Microsoft)
Les données de l’utilisateur encapsulées dans PPP, sont elles- mêmes encapsulées dans PPTP avec un entête GRE (Generic Routing Encapsulation) et un entête IP
La charge PPP est chiffrée en utilisant Microsoft Point-to-Point
Encryption (MPPE) avec MS-CHAP ou EAP-TLS
Avant l’établissement du tunnel, négociation sur TCP 1723
Inconvénient : ne fonctionne que sur des réseaux IP
IP
GRE PPP IP
TCP données
12/11/2013
LAABIDI Mounira
56
Chapitre 4: Sécurité des réseaux
L2TP
Même service que PPTP mais sur des réseaux IP ou non
Meilleure sécurité que PPTP quand il est utilisé avec Ipsec
Attention : L2TP ne fournit pas de chiffrement ni
d’authentification (d’où IPsec)
La trame PPP est encapsulée avec un entête L2TP et un entête
UDP
L2TP supporte RADIUS (et TACACS+)
IP
UDP L2TP PPP IP
TCP données
12/11/2013
LAABIDI Mounira
57
Authentification
Chapitre 4: Sécurité des réseaux
PAP : non sécurisé (envoi du mot de passe en clair !!!)
CHAP (Challenge Handshake Authentication Protocol) :
challenge/response
EAP (Extensible Authentication Protocol)
Permet le support de multiples méthodes
d’authentification
12/11/2013
LAABIDI Mounira
58
SSL/TLS
Chapitre 4: Sécurité des réseaux
A l’origine, SSL est un standard développé par Netscape pour sécuriser les transactions de e-commerce sur le Web (cf https)
Propose:
Authentification (chiffrement asymétrique) Confidentialité (chiffrement symétrique) Intégrité (MAC)
Normalisé par l’IETF : TLS (Transport Layer Security)
Se situe entre TCP et l’application (considéré comme au
niveau Transport)
12/11/2013
LAABIDI Mounira
59
Poignée de main SSL
Chapitre 4: Sécurité des réseaux
C>S : ClientHello
Envoi du client au serveur de
• La version de SSL supportée • La liste des algorithmes supportés par ordre de
préférence
• Des données aléatoires (nonce) S>C : ServerHello / Certificate / ServerKeyExchange /
CertificateExchange Envoi du serveur au client de
• son certificat X509 • l’algorithme retenu • de données aléatoires (nonce) • et éventuellement d’une demande de certificat
12/11/2013
LAABIDI Mounira
60
Poignée de main SSL
Chapitre 4: Sécurité des réseaux
C>S : Certificate / ClientKeyExchange / Certificate Verification Client vérifie certificat du serveur (intégrité, validité, révocation) Client génère le matériau de clé maître (PreMasterSecret) et la
chiffre avec la clé publique du serveur
Envoi du client au serveur de son certificat (si le serveur le lui a
demandé), et un message signé avec sa clé privée
S>C : ChangeCipherSpec
Le serveur trouve le matériau de clé maître grâce à sa clé privée Il en déduit la clé maître (le client fait de même)
C<>S : Finished
le client et le serveur utilisent la clé maître pour générer les clés de
session
Ils s’échangent des messages indiquant que la poignée de main est
terminée
12/11/2013
LAABIDI Mounira
61
Chapitre 4: Sécurité des réseaux
SSH
Secure Shell (SSH) fonctionne comme un tunnel qui offre un
accès de type terminal à une machine distante
Fournit authentification et transmission sécurisée, en
particulier pour des programmes comme telnet, ftp, rlogin, rexec, rsh…
Autre tunnel, SSL : stunnel
12/11/2013
LAABIDI Mounira
62
Chapitre 4: Sécurité des réseaux
Sécurité des Réseaux
Rappels Pare-feu Détection et prévention d’intrusion Protocoles Iptable
12/11/2013
LAABIDI Mounira
63
Iptables
Chapitre 4: Sécurité des réseaux
Module du noyau Linux réalisant le filtrage de paquets (noyaux >= 2.4).
Améliorations en matière de filtrage et de translation d’adresses par rapport à Ipchains.
Fonctionnement :
12/11/2013
LAABIDI Mounira
64
Chapitre 4: Sécurité des réseaux
Iptables
Fonctionnement :
À l’arrivée d’un paquet (après décision de routage) : 1: Si le paquet est destiné à l’hôte local Alors 2: il traverse la chaîne INPUT. 3: Si il n’est pas rejeté Alors 4: il est transmis au processus impliqué. 5: Sinon 6: Si le paquet est destiné à un hôte d’un autre réseau Alors 7: il traverse la chaîne FORWARD 8: Si il n’est pas rejeté Alors 9: il poursuit alors sa route
Tous les paquets émis par des processus locaux au routeur traversent la chaîne OUTPUT. LAABIDI Mounira
12/11/2013
65
Chapitre 4: Sécurité des réseaux
Iptables
Fonctionnalités : Filtrage de paquets NAT Marquage de paquets Architectures :Trois tables de chaînes (FILTER, NAT et MANGLE).
La table MANGLE sert au marquage des paquets
12/11/2013
LAABIDI Mounira
66
Chapitre 4: Sécurité des réseaux
Iptables
iptables -[ADC] Chain rule-specification action [options] Iptables est le nom de la commande. -A : ajouter une règle. -D : enlever une règle. -C : remplacer un règle. Chain = input|output|forward Spécification de la règle: adresse et port source/destination type de protocole (ip, udp, tcp, icmp) et interface. Action = ACCEPT|REJECT|DENY etc..Spécification
12/11/2013
LAABIDI Mounira
67
Fonctionnalités NAT d’Iptables
Chapitre 4: Sécurité des réseaux
Modification de la destination du paquet avant le routage (paquet reçu de l’extérieur). iptables -t nat -A PREROUTING -d 140.77.13.2 -i eth1 -j DNAT -to-destination 192.168.0.2
Modification de la source du paquet après le routage (paquet émis à partir du réseau privé). iptables -t nat -A POSTROUTING -s 192.168.0.2 -o eth1 -j SNAT -to-source 140.77.13.2
12/11/2013
LAABIDI Mounira
68
Fonctionnalités NAT d’Iptables
Chapitre 4: Sécurité des réseaux
12/11/2013
LAABIDI Mounira
69
Fonctionnalités NAT d’Iptables
Chapitre 4: Sécurité des réseaux
12/11/2013
LAABIDI Mounira
70
Fonctionnalités NAT d’Iptables
Chapitre 4: Sécurité des réseaux
12/11/2013
LAABIDI Mounira
71