TR2: Technologies de l'Internet

Page 1 sur 44Lecteur de document UniversityLib

TR2: Technologies de l'Internet

Networking and Communication · notes

Voir tous les documents en réseaux

TR2 : Technologies de l'Internet

o Chapitre VI

nNAT statique et dynamique

nOverloading

nOverlapping, port Forwarding

nServeur Proxy, DMZ

(PAT)

1

NAT : Network Address Translation

o

o

o

Le NAT a t propos en 1994 sous la RFC 1631

comme solution court terme face au manque

d'adresses IP.

Son objectif principal tait de permettre aux

adresses IP d' tre partag es par un grand nombre

de p riph riques r seau.

En une dizaine d'ann es d'existence, il a donn le

temps n cessaire pour concevoir le nouveau

protocole d'adressage IPv6 et, aujourdhui, le

d but de son d ploiement.

2

Int r t du NAT

o

o

Le NAT permet d'utiliser des adresses n'ayant pas

de signification globale (par exemple des adresses

priv es d finies dans la RFC 1918, non routables)

pour se connecter travers l'Internet en traduisant

celles-ci en adresses globales routables

Rend possible lacc s lext rieur depuis et vers

ces machines

3

Principe du NAT

o

Le routeur NAT de sortie va modifier lent te IP de

tout paquet provenant dune machine locale interne

en rempla ant ladresse source IP priv e par une

adresse publique globale unique avant d'envoyer

les paquets vers le r seau externe.

4

La port e du NAT

o

o

On peut utiliser le NAT dans diff rents cas :

n

On dispose d'une multitude d'h tes adress es de

mani re priv e et on a une seule ou quelques

adresses IP globales (publiques).

Le NAT est configur sur un routeur en bordure

d'un r seau d'extr mit , tant identifi comme

tant le c t interne(inside), qui connecte un

r seau public comme l'Internet, identifi comme

tant le c t externe (outside).

n

Le NAT permet aussi de fournir une solution

l gante de renum rotation pour les organisations

qui changent de fournisseur de service ou qui

migrent vers le CIDR

5

La port e du NAT

o

o

o

o

Vu de lext rieur, le routeur se fait passer pour la

machine source : le r seau Intranet est invisible

depuis lext rieur

Il contribue am liorer la s curit des r seaux

internes puisqu'il les cache.

On peut aussi rendre accessible des h tes qui sont

localement et globalement dans le m me adressage,

autrement dit on permet une connectivit d'adresses

se chevauchant (overlapping) de part et d'autre du

routeur NAT.

On peut utiliser galement le NAT pour distribuer la

charge TCP vers un h te virtuel qui r pond la

place de plusieurs serveurs r els selon un principe

de type round-robin.

6

Traduction NAT statique

o

Fonctionne laide dune table statique

n

n

la correspondance @priv e / @publique est fixe

A chaque @priv e correspond une @publique

7

Traduction NAT statique

o

o

o

o

le routeur se fait passer pour lensemble des

machines dadresses publiques au niveau des

requ tes ARP du premier routeur ext rieur

Proxy ARP: le routeur NAT met dans sa table ARP

son adresse Ethernet pour toutes les adresses

publiques

n

Au retour dun paquet dans le routeur NAT,

il redirige le paquet vers la bonne machine de

lIntranet

Administration en cas de changement de lIntranet

seulement sur le routeur

On n conomise pas dadresses publiques

(pour cela il faut alors faire de la NAT dynamique)

8

La terminologie de Cisco

o

Cisco emploie les termes inside local address

pour sp cifier le c t interne et inside global

address pour sp cifier le c t externe

9

Tables NAT statiques

o

Concr tement, on trouvera dans les tables NAT jusqu'

quatre types d'adresses :

n

Inside local address - L'adresse IP assign e un

h te l'int rieur d'un r seau d'extr mit . Il s'agit

probablement d'une adresse priv e, non routable.

Inside global address - La ou les adresses IP

publiques qui repr sentent les adresses IP locales

internes, les adresses IP routables du routeur NAT.

Outside local address - L'adresse IP d'un h te telle

qu'elle appara t aux h tes d'un r seau interne. Il ne

s'agit pas n cessairement d'une adresse l gitime

routable.

Outside global address - L'adresse IP r elle

Publicité

routable d'un h te qui se situe l'ext rieur du r seau

du routeur NAT.

n

n

n

10

Configuration NAT statique Cisco

o

D finition du NAT statique

n

n

(config)#ip nat inside source static 10.1.1.1 200.1.1.1

(config)#ip nat inside source static 10.1.1.2 200.1.1.2

11

Configuration NAT statique Cisco

o

o

D finition des interfaces Inside/Outside

n

(config)#interface Ethernet 0/0

(config-if)#ip nat inside

(config)# interface Serial 0/0

(config-if)#ip nat outside

Contr le de la configuration des interfaces

n

(config)#show ip interface brief

interface Ethernet 0/0

ip address 10.1.1.5 255.255.255.0

ip nat inside

!

interface Serial 0/0

ip address 200.1.1.251 255.255.255.0

ip nat outside

!

ip nat inside source static 10.1.1.2 200.1.1.2

ip nat inside source static 10.1.1.1 200.1.1.1

12

Traduction NAT dynamique

o

o

o

o

Appel e aussi IP masquerading

Permet dattribuer (associer) dynamiquement lors

des connexions des adresses IP publiques aux

adresses priv es

Ladresse source des paquets devient ladresse

externe du routeur

n

Probl me : comment le routeur se rappelle-t-il

des correspondances ?

La configuration d finit un pool dadresses globales

internes et des crit res pour d signer lensemble

des adresses locales internes qui doivent tre

remplac es.

13

Traduction NAT dynamique

o

Pool dadresses publiques NAT allou es la demande

14

Association connexion/@priv e

o

o

Le routeur alloue la demande les adresses

publiques (globales internes) du pool NAT des

adresses sources priv es dune plage bien d finie

Lallocation se fait au moment du premier paquet

qui sort en se rappelant le num ro de port source

15

Table dynamique NAT

o

o

o

o

o

Le routeur remplace ladresse source et le port

source par ladresse pr lev e dans le pool le port

virtuel associ s.

Le routeur alloue les adresses d finies dans le pool

jusqu puisement de celles-ci

Lentr e dynamique demeure dans la table tant que

du trafic est chang entre ces deux adresses.

On peut configurer le d lai dexpiration

(dur e pendant laquelle le routeur doit attendre en

labsence d changes avant de supprimer lentr e)

n

ip nat translation timeout <seconds>

On peut aussi supprimer la table manuellement

n

clear ip nat translation

16

Configuration Cisco du NAT dynamique

o

o

o

o

Adresses locales soumises au NAT

n

(config)#access-list <access-list_num> permit

<source_ip> <wildcard_mask>

Pool d'adresses globales

n

(config)#ip nat pool <name> <start_ip> <end_ip>

D finition du NAT

n

(config)#ip nat inside source list <access-list_num>

pool <name>

D finition des interfaces Inside/Outside

n

(config)#interface <type> <number>

(config-if)#ip nat inside

(config)# interface <type> <number>

(config-if)#ip nat outside

17

Exemple traduction NAT dynamique

18

Exemple traduction NAT dynamique

o

(config)#show ip interface brief

interface Ethernet 0/0

ip address 10.1.1.5 255.255.255.0

ip nat inside

!

interface Serial 0/0

ip address 200.1.1.251 255.255.255.0

ip nat outside

!

ip nat pool monpool 200.1.1.1 200.1.1.2 netmask

255.255.255.252

ip nat inside source list 1 pool monpool

!

Publicité

access-list 1 permit host 10.1.1.2

access-list 1 permit host 10.1.1.1

19

Traduction PAT dynamique (overloading)

o

o

Dans la traduction NAT dynamique, il faut avoir

suffisamment dadresses publiques pour assurer

une bonne connectivit des postes clients.

n

Autant dadresses publiques que de clients

(adr. priv es) connect s en m me temps.

Adapt une utilisation de type roulement .

Pb si le nombre dadresses publiques disponibles

est inf rieur celui des clients servir.

n

n

Loverloading, ou traduction PAT (Port Address

Translation), permet NAT de mieux sadapter

laugmentation des clients Internet dune

entreprise, au moyen de quelques adresses

publiques seulement.

20

Overloading (PAT)

o

PAT tire parti du fait que le serveur ne fait pas la

diff rence entre ces deux situations

21

Overloading (PAT)

o

Pour servir une grande quantit dadresses locales

internes laide dune ou quelques adresses

globales internes enregistr es, la traduction

tendue PAT emploie les ports en plus de ladresse

22

Translation de port (port virtuel)

o

o

Substitution du port source initial par un port source

virtuel unique chaque connexion

Une seule adresse publique suffit alors pour un

nombre quelconque de machines dans lIntranet

n

Les ports virtuels diff rents attribu s chaque

connexion permettent ainsi de diff rencier les

destinataires des paquets entrants

23

PAT avec 1 seule adresse publique

o

o

o

Adresses locales soumises au NAT

n

(config)#access-list <access-list_num> permit

<source_ip> <wildcard_mask>

D finition du NAT

n

(config)#ip nat inside source list <access-list_num>

interface <type> <number> overload

D finition des interfaces Inside/Outside

(config)#interface <type> <number>

n

(config-if)#ip nat inside

(config)# interface <type> <number>

(config-if)#ip nat outside

24

PAT avec 1 seule adresse publique

o

(config)#show ip interface brief

interface Ethernet 0/0

ip address 10.1.1.5 255.255.255.0

ip nat inside

!

interface Serial 0/0

ip address 200.1.1.251 255.255.255.0

ip nat outside

!

ip nat inside source list 1 interface Serial 0/0

overload

!

access-list 1 permit host 10.1.1.2

access-list 1 permit host 10.1.1.1

o

show ip nat translations pour afficher les tables

25

Chevauchement dadresses (overlapping)

o

o

o

La traduction dynamique peut galement tre

utilis dans le cas o un r seau interne ne recourt

pas aux adresses r serv es lusage priv telles

que d finies dans la RFC 1918 mais des adresses

publiques d j enregistr es par une autre soci t .

Exemple: Si une soci t se trouve

malencontreusement dans cette situation ou elle

utilise des adresses d j enregistr es et utilis es

sur le r seau public et que les h tes internes se

connectent Internet, la traduction NAT apporte

une solution ce probl me.

Dans ce cas, ladresse source et destination sont

remplac es (overlapping).

26

Chevauchement dadresses (overlapping)

27

Port Forwarding (redirection de port)

o

o

Inconv nient du PAT : on ne peut pas initier une

connexion depuis lext rieur car on ne connait pas

le port source r el (impossible davoir un serveur

WEB par exemple dans lIntranet)

Solution : port forwarding

n

Le port forwarding consiste rediriger un

paquet vers une machine pr cise en fonction du

port de destination de ce paquet.

Ainsi, lorsque l'on n'a qu'une seule adresse

publique avec plusieurs machines derri re en

adressage priv , on peut initialiser une

connexion de l'ext rieur vers l'une de ses

machines (une seule par port TCP/UDP)

n

28

Port Forwarding & port mapping

o

o

o

On met en dur dans la table NAT du routeur

n

port fixe: port priv / adresse priv e

Publicité

Expl : la machine

10.0.0.1 poss de

un serveur Web.

n

Port Forwarding 80: 80/10.0.0.1

Les paquets arrivant de lext rieur vers le routeur

195.0.0.254, 80 seront redirig s vers 10.0.0.1, 80

Pb si deux serveurs Web sur 2 machines diff rentes

n

Le port mapping consiste mapper le port de la

machine interne un port fixe diff rent

Ex : 8080:80/10.0.0.2 et serveur Web sur 10.0.0.2

29

Port Forwarding avec Cisco

o

o

D finition

n

ip nat inside source static { tcp | udp }

<localaddr> <localport> <globaladdr>

<globalport>

Exemple

n

n

ip nat inside source static tcp 10.0.0.1 80

195.0.0.254 80

ip nat inside source static tcp 10.0.0.2 80

195.0.0.254 8080

Dans cet exemple, les paquets arrivants depuis

lext rieur sur le port 80 sont envoy es au port

80 de la machine 10.0.0.1, et ceux arrivants

depuis lext rieur sur le port 8080 sont envoy es

au port 80 de la machine 10.0.0.2

30

Probl mes Nat Dynamique

o

o

Applications nutilisant pas UDP/TCP (pas de port)

n

n

Exemple ICMP

Il faut faire une configuration sp ciale du

routeur pour lui dire de se r f rer autre chose

que le port

Le num ro didentifiant du paquet ICMP par

exemple

n

Authentification et cryptage

n

Pas de m canisme dauthentification de bout en

bout puisque le paquet est modifi

Encryptage de lent te IP la source et

v rification larriv e

Possibilit de tunneling (mise en place de Tunnel

IPSEC vers lext rieur)

n

n

31

Probl mes NAT et FTP cot client

o

o

Probl matique c t client

n

En mode FTP actif, la n gociation des ports de

transfert des donn es du client vers le serveur est

initi par le serveur (port d'origine TCP 20)

destination d'un port TCP > 1024 vers le client.

Si le client est derri re un routeur NAT dynamique,

ce trafic ne sera pas traduit car il ne fait pas partie

d'une r gle NAT pour un trafic initi de l'int rieur.

Le transfert de donn es ne sera pas possible, il n'y a

pas de solution NAT

n

n

Solution : tablir la connexion partir du client en mode

passif : le client initie la n gociation du port de transfert

n

Il faut que le serveur supporte ce mode, ce qui est de

plus en plus courant

32

Probl mes NAT et FTP cot client

33

Probl mes NAT et FTP cot serveur

o

Probl matique c t serveur

n

n

n

A c t du premier probl me c t client, on peut

rencontrer un probl me cumulatif c t serveur.

Il faut supposer que le serveur est h berg

derri re, lui aussi, un routeur NAT configur

avec un transfert de ports.

Si le client initie lui-m me le transfert de

donn es en mode passif vers des ports

sup rieurs 1024 destination du serveur,

comment le routeur NAT du serveur peut-il

traduire le trafic entrant destination de ces

ports qui ne font pas l'objet d'une configuration

sp cifique ?

34

Probl mes NAT et FTP cot serveur

35

NAT et FTP cot serveur

o

o

o

Heureusement les passerelles sont aujourd'hui

capable de suivre le trafic FTP qui n cessite une

inspection du trafic FTP lui-m me au niveau de la

couche applicative.

Sur les passerelles Linux, il faudra par exemple

activer et configurer les modules

ip_conntrack_ftp et ip_nat_ftp du noyau.

Un routeur Cisco avec un IOS r cent supporte cette

fonctionnalit nativement pour le trafic initi sur le

port TCP 21, mais il nen est pas de m me pour

les services FTP coutant sur un autre port

que le port l gal.

36

Autres m canismes de redirection : proxy

o

o

o

o

o

Serveur mandataire ou proxy : Serveur faisant

linterm diaire entre un r seau local et Internet

Mandat par une application pour effectuer des

requ tes sur Internet sa place

n

Publicité

proxy http, proxy ftp, ...

Souvent multi-proxy: serveur qui g re lensemble

des applications usuelles

Il faut sp cifier au niveau des applications ou du

syst me dexploitation lexistence du proxy

(effectu par lutilisateur)

Mais il existe aussi des proxy-transparents

(redirection au niveau routage et donc invisible

lutilisateur)

37

Autres m canismes de redirection : proxy

o

o

o

o

o

o

Analyse le contenu des donn es de lapplication

Permet de faire du cache (proxy web : pages les plus

souvent visit es)

Contr le et filtre les requ tes - liste blanche (requ tes

autoris es) - liste noire (requ te interdites)

n

n

n

suivant les comptes utilisateurs (FTP par exemple)

suivant les adresses sources...

suivant le contenu des pages WEB ...

Assure lauthentification des utilisateurs pour g rer

lacc s aux ressources externes.

D tecte les virus

Permet de faire des statistiques

n

suivi des connexions, logs utilisateurs

38

Autres m canismes de redirection : proxy

o

o

Peut servir aussi pour faire des contournements de

s curit

n

Contourner un filtrage de requ tes Web dans un pays

gr ce un proxy http situ dans un autre

Dans lautre sens, permet un utilisateur dacc der

un site Web restreint un pays

Compliquer lidentification dun Hacker gr ce des

relais de proxys en chaine.

n

n

Ne pas confondre lutilisation dun proxy avec celle :

n

dun Firewall qui filtre au niveau des paquets IP et ne

n cessite pas redirection au niveau des applications

dun VPN (Virtual Private Network) qui permet une

machine ou un r seau local de rejoindre un autre

r seau local distant par protocole de tunnel

n

39

Autres m canismes de redirection : DMZ

o

o

DMZ = Zone D militaris e : d signe lorigine une zone

neutre qui s pare la Cor e du Nord de la Cor e du Sud

Les serveurs situ s dans la DMZ sont appel s bastions

de par leur position d'avant poste dans le r seau interne.

40

Autres m canismes de redirection : DMZ

o

o

o

o

Sous-r seau, s par des r seaux locaux et isol de ceux-

ci et d'Internet par un ou plusieurs pare-feux.

Compos essentiellement de machines serveurs dont on

veut contr ler l'acc s int rieur et/ou ext rieur.

DMZ priv e : uniquement accessible par les sous-r seaux

locaux : serveurs internes lentreprise

n

Expl : serveurs proxy, SMTP, Web intranet,&

DMZ publique : accessible la fois depuis lext rieur

(internet) et lint rieur (r seau interne de lentreprise)

n

Contient les serveurs susceptibles d' tre acc d es

depuis Internet.

Expl : serveurs Web externe, FTP, POP, proxy inverse

(acc s ext rieur redirig aux serveurs internes), &

En cas de compromission d'un des services dans la

DMZ, le pirate n'aura acc s qu'aux machines de la

DMZ et non au r seau local.

n

n

41

Autres m canismes de redirection : DMZ

o

Architecture DMZ avec pare-feu trois interfaces

n

Le pare-feu devient un point de d faillance unique

pour le r seau et doit tre capable de g rer tout le

trafic vers la DMZ ainsi que vers le r seau interne

42

Autres m canismes de redirection : DMZ

o

Architecture DMZ avec deux pare-feu

n

Le premier pare-feu (interne ou "front-end") est

configur pour ne g rer que le trafic destin la DMZ.

Le second pare-feu (externe ou "back-end") ne g re

que le trafic de la DMZ au r seau interne.

n

43

Autres m canismes de redirection : DMZ

o

o

o

o

La DMZ se d finit comme une plage d'adresses IP

(ou une seule adresse IP) n' tant pas soumise aux

r gles du pare-feu interne.

La DMZ permet ses machines d'acc der

Internet et/ou de publier des services sur Internet

sous le contr le du pare-feu externe.

En cas de compromission d'une machine de la DMZ,

l'acc s vers le r seau local est encore contr l par

le pare-feu interne

La DMZ correspond sur certain routeurs au fait de

rediriger tous les ports (et donc tout le traffic

entrant) vers une machine du r seau local

44