ASR4 Networks: Firewall and Security Structures
Cette conférence porte sur les structures de pare-feu et de sécurité dans les réseaux, un sujet essentiel dans la gestion et la protection des infrastructures informatiques.
D'après le document ASR4 Networks: Firewall and Security Structures
Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.
Document source
Computer Networking and Cybersecurity · PDF · 10 pages · 1928
Afficher l'aperçu du document
Cette conférence porte sur les structures de pare-feu et de sécurité dans les réseaux, un sujet essentiel dans la gestion et la protection des infrastructures informatiques. Elle s'inscrit dans un cours sur les réseaux informatiques, abordant les concepts de filtrage, de translation d'adresses, ainsi que le rôle des serveurs de proximité (proxy) dans la sécurisation et l'optimisation du trafic réseau.
Introduction à la sécurité des réseaux et aux pare-feu
La sécurisation d'un réseau nécessite d'abord la définition d'une politique de sécurité claire : doit-on tout interdire par défaut ou autoriser sélectivement certains accès ? La structuration du réseau est également primordiale pour séparer les différentes communautés d'utilisateurs et permettre des délégations de "pouvoir". Par exemple, une partie du réseau peut être ouverte sans risque, tandis que le reste est accessible uniquement selon des critères précis.
Il est important de penser la sécurisation dans les deux sens, c’est-à-dire contrôler à la fois les accès entrants et sortants.
Le pare-feu : définition et objectifs
Un pare-feu (firewall) est un dispositif informatique qui filtre les paquets IP, les segments TCP et les datagrammes UDP entre un réseau interne et un réseau public. Il peut également effectuer de la translation d’adresses IP (NAT).
Au niveau du modèle OSI, on distingue :
- Le mandataire (proxy) au niveau applicatif
- Le pare-feu au niveau transport et réseau
Les objectifs principaux d’un pare-feu sont de protéger un environnement vis-à-vis de l’extérieur et de l’intérieur, car tout n'est pas toujours bien administré. Certaines machines ne doivent pas être accessibles par tous, tandis que d’autres doivent rester accessibles, comme les serveurs WWW, FTP ou de courrier électronique.
Le pare-feu contrôle les accès entrants et sortants, autorisant certains services seulement, dans un sens donné, et vers ou depuis certaines machines uniquement.
Types de pare-feu et translation d’adresses (NAT)
Un pare-feu peut prendre la forme d’un routeur filtrant ou d’une station équipée de deux interfaces réseau, appelée parfois bastion.
La translation d’adresses IP (NAT) permet de partager une connexion Internet entre plusieurs machines d’un réseau privé en utilisant une seule adresse IP publique. Par exemple, un réseau privé avec des adresses IP privées (comme 192.168.15.0/24) peut accéder à Internet via une adresse publique unique (exemple : 80.8.128.5).
Tables de traitement des paquets sous Linux
Le filtrage sous Linux utilise le module netfilter avec la commande iptables. Il existe plusieurs tables pour différents types de traitement :
- filter : pour filtrer les paquets, en les acceptant ou les refusant
- nat : pour la translation d’adresses ou de ports, notamment pour le partage de connexion
- mangle : pour modifier les en-têtes des paquets
Chaînes prédéfinies dans iptables
Les chaînes prédéfinies correspondent aux points de filtrage des paquets :
- INPUT : paquets entrants à destination de l’hôte
- OUTPUT : paquets sortants dont la source est l’hôte
- FORWARD : paquets en transit (ni destinés ni émis par l’hôte)
Un paquet est donc de type INPUT, OUTPUT ou FORWARD.
Actions possibles sur les paquets
- ACCEPT : le paquet est autorisé à poursuivre son chemin
- DROP : le paquet est ignoré sans réponse
- REJECT : le paquet est refusé et une réponse est envoyée à l’émetteur
- LOG : enregistre un message dans les logs système
Exemples de règles iptables
iptables -t filter -F
// Supprime toutes les règles de filtrage sans changer la politique par défaut
iptables -t filter -P OUTPUT DROP
// Définit la politique par défaut de la chaîne OUTPUT à DROP
iptables -t filter -L
// Affiche les règles et politiques en place
Une règle typique peut être formulée ainsi :
iptables -t filter -A OUTPUT --source 1.2.3.4 --jump REJECT
Cette règle rejette tous les paquets sortants dont l’adresse source est 1.2.3.4.
Options de filtrage avancées
Les règles peuvent préciser :
- Les interfaces réseau d’entrée et de sortie (--in-interface, --out-interface)
- Les adresses IP source et destination (--source, --destination)
- Le protocole (tcp, udp, icmp, all)
- Les ports source et destination (--source-port, --destination-port)
- L’état de la connexion TCP via le module state (-m state) avec les états NEW, ESTABLISHED, RELATED
Exemples de filtrage TCP
iptables -t filter -A OUTPUT --protocol tcp --source-port 80 --jump ACCEPT
iptables -t filter -A OUTPUT --protocol tcp ! --source-port 80 --jump DROP
iptables -t filter -A INPUT --protocol tcp --destination-port 80 --jump ACCEPT
iptables -t filter -A INPUT --protocol tcp ! --destination-port 80 --jump DROP
Ces règles autorisent tout le trafic TCP sortant et entrant sur le port 80 (HTTP) et bloquent les autres segments TCP.
Mascarade et translation d’adresses sous Linux
La translation d’adresses (NAT) utilise des chaînes spécifiques :
- PREROUTING : paquets entrants (destination hôte ou en transit)
- POSTROUTING : paquets sortants (créés ou transmis par l’hôte)
Les actions NAT principales sont :
- MASQUERADE (POSTROUTING) : remplace l’adresse IP source par celle de l’interface de sortie
- SNAT (POSTROUTING) : remplace l’adresse IP source par une valeur fixe
- DNAT (PREROUTING et OUTPUT) : remplace l’adresse IP de destination par une valeur fixe
Exemple de règle de mascarade
iptables -t nat -F
iptables -t nat -A POSTROUTING --out-interface ppp0 --jump MASQUERADE
Cette règle active la mascarade sur l’interface ppp0, permettant aux machines du réseau privé d’accéder à Internet via une adresse IP publique unique.
Persistance des règles sous Linux Debian
Pour rendre les règles iptables permanentes, on peut utiliser :
iptables-save > /etc/iptables.rules
iptables-restore < /etc/iptables.rules
Et dans le fichier /etc/network/interfaces, on ajoute la ligne :
pre-up iptables-restore < /etc/firewall
afin de restaurer les règles au démarrage de l’interface réseau.
Serveur de proximité (Proxy)
Un serveur de proximité, ou proxy, est une application qui prend en charge certaines fonctions applicatives pour un ensemble de postes. Il agit au niveau applicatif, contrairement au pare-feu qui agit aux niveaux transport et réseau.
Fonctionnement d’un serveur proxy web
Le proxy reçoit les requêtes HTTP des clients et les transmet au serveur web cible. Il peut utiliser un mécanisme d’entête « If-Modified-Since » pour vérifier si la ressource a été modifiée depuis la dernière requête. Si ce n’est pas le cas, il renvoie une entête sans retransmettre la ressource, ce qui économise la bande passante.
Le proxy agit ainsi comme un cache web, réduisant le trafic réseau et améliorant la perception de débit par les clients.
Rôle et avantages du serveur de proximité
- Économiser les ressources réseau grâce au cache
- Enregistrer les communications pour audit ou contrôle
- Sécuriser le réseau local en filtrant les accès
- Partager une connexion Internet derrière un serveur de proximité, qui peut remplacer un routeur à translation d’adresse
Architecture réseau et zones de sécurité
Pour structurer un réseau sécurisé, on distingue généralement trois zones :
- Réseau interne : les hôtes internes protégés
- Zone démilitarisée (DMZ) : serveurs accessibles depuis l’extérieur (DNS, SMTP, HTTP, FTP, News)
- Réseau externe : Internet
La politique de sécurité interdit l’accès direct de l’extérieur vers l’intérieur, tandis que l’accès de l’intérieur vers l’extérieur est contrôlé.
Le pare-feu (ou coupe-feu) est placé entre ces zones pour filtrer et contrôler les flux, protégeant ainsi le réseau interne tout en permettant un accès contrôlé aux services exposés dans la DMZ.
Points clés
- La politique de sécurité doit définir clairement les accès autorisés et interdits.
- Le pare-feu filtre les paquets IP, segments TCP et datagrammes UDP entre réseaux internes et externes.
- La translation d’adresses (NAT) permet de partager une adresse IP publique entre plusieurs machines d’un réseau privé.
- iptables sous Linux utilise des tables (filter, nat, mangle) et des chaînes (INPUT, OUTPUT, FORWARD, PREROUTING, POSTROUTING) pour gérer le filtrage et la NAT.
- Les règles iptables peuvent cibler les adresses IP, ports, protocoles et états de connexion TCP.
- Le serveur de proximité (proxy) optimise le trafic web en mettant en cache les ressources et sécurise le réseau local.
- Une architecture réseau sécurisée comprend un réseau interne, une DMZ et un réseau externe, avec un pare-feu pour contrôler les accès entre ces zones.
Commentaires
Aucun commentaire pour le moment. Posez la première question.