Sécuriser les Ports et les Services
Ce matériel couvre la sécurisation des ports et des services réseau essentiels dans un système informatique. Il s'adresse aux étudiants et professionnels en sécurité informatique souhaitant comprendre les risques liés aux ports, les services associés, ainsi que les bonnes pratiques pour limiter les vulnérabilités.
D'après le document Sécuriser les Ports et les Services
Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.

Document source
Cybersecurity · PDF · 11 pages · 2008
Afficher l'aperçu du document
Ce matériel couvre la sécurisation des ports et des services réseau essentiels dans un système informatique. Il s'adresse aux étudiants et professionnels en sécurité informatique souhaitant comprendre les risques liés aux ports, les services associés, ainsi que les bonnes pratiques pour limiter les vulnérabilités.
Introduction aux ports et services
Les ports sont des voies de communication d’un système avec les hôtes du réseau local (LAN) ou étendu (WAN). Chaque numéro de port est associé à un ou plusieurs services utilisant les protocoles TCP, UDP ou ICMP. Les ports sont définis au niveau de la couche session (couche 5) du modèle OSI.
On distingue :
- Les ports conventionnels, numérotés de 1 à 1023, souvent utilisés par des serveurs.
- Les ports non conventionnels, de 1024 à 65000, généralement utilisés pour les requêtes clients.
Sur les systèmes Unix, la correspondance entre ports et services est définie dans le fichier /etc/services.
Concernant les protocoles :
- TCP : connexion orientée, fiable, utilisant le three-way handshake pour établir une connexion.
- UDP : transfert de données en mode best-effort, sans connexion.
Liste des ports et services courants
| Port | Service |
|---|---|
| 7 | echo |
| 11 | systat |
| 15 | netstat |
| 19 | chargen |
| 20, 21 | ftp |
| 23 | telnet |
| 25 | SMTP |
| 53 | domain (DNS) |
| 67 | bootp |
| 69 | tftp |
| 79 | finger |
| 80 | http |
| 109 | pop2 |
| 110 | pop3 |
| 111 | portmap |
| 135 | loc-serv |
| 137 | nbname |
| 138 | nbdatagram |
| 139 | nbsession |
| 161 | SNMP |
| 512 | exec |
| 513, 514 | login, shell (rsh) |
| 517, 518 | talk, ntalk |
| 520 | route (RIP) |
| 540 | uucp |
Le port 7 : Echo
Le service echo est utilisé pour tester la connexion, notamment via la commande ping. Cependant, les systèmes actuels n’ont plus besoin de ce service, qui peut être exploité pour provoquer des attaques par déni de service (DoS).
Pour désactiver le service echo :
- Sur Unix : éditer
/etc/inetd.conf, ajouter un#en début de ligne de l’entrée « echo », puis redémarrer le système. - Sur Windows : lancer
Regedit.exe, modifier la valeur de l’entrée « echo » à « false » ou « 0 », puis redémarrer.
Ports 11, 15 et 19 : Systat, Netstat et Chargen
- Port 11 (Systat) : fournit des informations sur les processus et les utilisateurs du système.
- Port 15 (Netstat) : donne des informations sur les connexions réseau actives, les protocoles, les adresses, les sockets et les MTU. Ces informations peuvent être exploitées par un attaquant.
- Port 19 (Chargen) : générateur de flux de caractères. Utilisé conjointement avec echo, il peut créer une boucle provoquant une congestion du système.
Ces services doivent être désactivés en modifiant /etc/inetd.conf.
Ports 20, 21 et 23 : FTP et Telnet
- Ports 20 et 21 (FTP) : protocole de transfert de fichiers. Le port 20 initialise la connexion, le port 21 l’établit.
- Pour sécuriser FTP :
- Configurer la bannière FTP pour ne pas divulguer la version ou le type du démon.
- Limiter le nombre maximal de connexions.
- Éviter les accès FTP anonymes.
- Port 23 (Telnet) : permet l’ouverture de sessions à distance. Les mots de passe transitent en clair, ce qui est un risque important.
- Pour sécuriser Telnet :
- Modifier la bannière Telnet pour ne pas divulguer la version.
- Utiliser « TCP Wrappers » pour contrôler l’accès : dans
inetd.conf, remplacer/usr/sbin/in.telnetdpar/usr/sbin/tcpd. - Le système vérifie alors les fichiers
/etc/hosts.allowpuis/etc/hosts.denypour autoriser ou refuser les connexions.
Ports 25 et 53 : SMTP et DNS
- Port 25 (SMTP) : protocole de transfert de courrier électronique (Simple Mail Transfer Protocol).
- Vulnérabilités associées :
- Mail bombing
- Mail spamming
- Attaques par déni de service (DoS)
- Port 53 (DNS) : service de noms de domaine (Domain Name Service), aussi appelé BIND. Il traduit les noms de domaines (ex. www.sans.org) en adresses IP (ex. 200.214.24.10).
Ports 67, 69, 79, 80, 109 et 110 : Bootp, Tftp, Finger, HTTP, POP2 et POP3
- Port 67 (Bootp) : permet aux machines sans disque (diskless) de retrouver leur adresse IP en envoyant une requête basée sur l’adresse MAC et recevant l’adresse IP correspondante.
- Port 69 (Tftp) : Trivial FTP, un FTP sans authentification, donc peu sécurisé.
- Port 79 (Finger) : donne des informations sur les utilisateurs du système.
- Port 80 (HTTP) : protocole du World Wide Web (WWW).
- Ports 109 et 110 (POP2 et POP3) : protocoles pour récupérer les emails depuis un serveur de messagerie.
Ports 111, 135, 137-139 et 161
- Port 111 (Portmap) : démon qui convertit les numéros de programme RPC en numéros de port. Il gère les appels de procédure distante (RPC).
- Port 135 (loc-serv) : service RPC sous Windows NT. Si un attaquant fournit l’adresse d’un client, il peut accéder au service NIS et récupérer le fichier password.
- Port 137 (nbname) : aussi appelé WINS ou NetBIOS, alternative au DNS. Utilise UDP et souffre d’une authentification faible, répondant à toute machine.
- Port 138 (nbdatagram) et Port 139 (nbsession) : services NetBIOS complémentaires.
- Port 161 (SNMP) : Simple Network Management Protocol, utilisé pour gérer à distance des dispositifs réseau (switch, hub, etc.).
Ports 512 à 520 et 540
- Port 512 (exec) : exécution de processus à distance. Vulnérabilité : peut être utilisé pour capturer les frappes clavier (keystrokes) d’un client.
- Ports 513 et 514 (rsh) : services devenus cibles d’attaques par usurpation d’adresse (address-spoofing) sous Unix, ainsi que d’attaques DoS.
- Ports 517 et 518 (talk et ntalk) : communication en temps réel entre utilisateurs.
- Port 520 (route) : protocole RIP (Routing Information Protocol) utilisé par les routeurs.
- Port 540 (uucp) : Unix-to-Unix Copy Protocol, pour le transfert de fichiers et messagerie entre machines Unix.
Glossaire des termes clés
- Port : point d’accès logique permettant la communication entre un système et le réseau.
- Service : application ou protocole associé à un port donné.
- TCP (Transmission Control Protocol) : protocole orienté connexion, fiable.
- UDP (User Datagram Protocol) : protocole sans connexion, transfert en mode best-effort.
- Three-way handshake : procédure d’établissement d’une connexion TCP en trois étapes.
- DoS (Denial of Service) : attaque visant à rendre un service indisponible.
- Inetd.conf : fichier de configuration des services réseau sous Unix.
- TCP Wrappers : outil de contrôle d’accès aux services réseau.
- RPC (Remote Procedure Call) : appel de procédure à distance.
- NetBIOS : protocole réseau fournissant des services de noms et sessions sur un réseau local.
- SNMP (Simple Network Management Protocol) : protocole de gestion à distance des équipements réseau.
Points clés à retenir
- Les ports sont des points d’entrée critiques, souvent associés à des services vulnérables.
- Les ports conventionnels (1-1023) sont principalement utilisés par des serveurs et doivent être surveillés et sécurisés.
- De nombreux services anciens (echo, chargen, systat, netstat) doivent être désactivés pour éviter les attaques DoS.
- Les protocoles non sécurisés comme Telnet transmettent les mots de passe en clair et doivent être remplacés ou protégés.
- La configuration des services (bannières, accès, nombre de connexions) est essentielle pour limiter les informations divulguées aux attaquants.
- Les services RPC et NetBIOS présentent des vulnérabilités importantes et doivent être protégés ou désactivés si inutiles.
Commentaires
Aucun commentaire pour le moment. Posez la première question.