Sécurité des réseaux

Ce document couvre les principes fondamentaux de la sécurité des réseaux, destiné aux étudiants en informatique et aux professionnels souhaitant comprendre les mécanismes de protection des infrastructures réseau. Il aborde les menaces, les dispositifs de défense comme les pare-feu, la détection d’intrusion, les protocoles sécurisés, ainsi que l’utilisation d’outils tels qu’Iptables.

D'après le document Sécurité des réseaux

Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.

Document source

Sécurité des réseaux

Sécurité informatique · PDF · 71 pages · 2013

Afficher l'aperçu du document

Consulter le document original →

Ce document couvre les principes fondamentaux de la sécurité des réseaux, destiné aux étudiants en informatique et aux professionnels souhaitant comprendre les mécanismes de protection des infrastructures réseau. Il aborde les menaces, les dispositifs de défense comme les pare-feu, la détection d’intrusion, les protocoles sécurisés, ainsi que l’utilisation d’outils tels qu’Iptables.

Modèle en couches OSI et menaces associées

Le modèle OSI organise les communications réseau en sept couches, de la couche physique à la couche application. La sécurité doit être envisagée à chaque niveau :

  • Physique : Risques d’écoute des émissions électromagnétiques, connexion directe au réseau, déni de service.
  • Liaison : Usurpation de paquets ARP, fausses adresses MAC, surcharge des commutateurs.
  • Réseau : Usurpation d’adresse IP, écoute sur les routeurs, attaques par déni de service ciblant les routeurs, usurpation des protocoles de routage et des messages ICMP.

Les équipements réseau (concentrateurs, commutateurs, routeurs) présentent aussi des vulnérabilités, notamment via leurs outils de gestion accessibles en réseau, leurs firmwares, leur configuration par défaut et leur exposition physique.

Protocoles réseau et sécurité

IP (Internet Protocol)

Au niveau 3 (réseau), IP transporte les datagrammes sans garantie de livraison. L’en-tête IP comprend :

  • Checksum
  • TTL (Time To Live) : durée de vie du paquet
  • Protocol : identifie le protocole de la couche supérieure (ex. ICMP=1, TCP=6, UDP=17, ESP=50, AH=51)

IP supporte la fragmentation mais ne propose aucune sécurité intrinsèque.

TCP (Transmission Control Protocol)

Au niveau 4 (transport), TCP est orienté connexion, gère la segmentation, la retransmission et assure une fiabilité au prix d’une surcharge réseau. L’établissement de connexion se fait via un handshake en trois étapes : SYN, SYN/ACK, ACK. TCP ne prévoit pas de mécanismes de sécurité.

UDP (User Datagram Protocol)

UDP est un protocole non orienté connexion, plus léger que TCP, utilisé notamment pour le streaming et la VoIP.

ICMP (Internet Control Message Protocol)

Au niveau 3, ICMP sert au contrôle et diagnostic réseau (test de connexion, destination inaccessible, etc.). Contrairement à TCP et UDP, ICMP n’utilise pas de ports source ou destination. Les codes ICMP courants sont :

  • Echo reply (0)
  • Destination unreachable (3)
  • Echo request (8)
  • Time exceeded (11)
  • Traceroute (30)

PABX

Les PABX (Private Automatic Branch eXchange) sont des systèmes téléphoniques privés, considérés comme des machines à part entière devant être gérées par le service informatique. Ils contiennent des vulnérabilités, notamment avec l’arrivée de la VoIP, et nécessitent une vigilance particulière sur leur configuration par défaut, notamment les mots de passe.

Bonnes pratiques de sécurité réseau

  • Ségrégation des réseaux
  • Sécurité du périmètre
  • Sécurité des nœuds et périphériques
  • Protection sur les couches 1 à 4

Pare-feu (Firewall)

Un pare-feu est un programme ou matériel chargé de protéger un réseau local du monde extérieur en contrôlant le trafic entre Internet et ce réseau. Ses objectifs sont :

  • Contrôle des connexions sortantes
  • Protection contre les intrusions externes
  • Surveillance et traçage du trafic

Types de pare-feu

  • Filtrage de paquets statique (Stateless) : règles simples dans une liste de contrôle (ACL). Ne prend pas en compte l’état des connexions ni les couches applicatives.
  • Filtrage de paquets dynamique (Stateful) : gère l’état des sessions, NAT et PAT, mais ne traite pas les protocoles au-dessus de la couche transport.
  • Filtrage applicatif (Proxy) : analyse en profondeur les protocoles applicatifs, offre une authentification plus puissante, cache l’adressage interne et journalise en détail, mais ne gère pas le trafic UDP ni certains protocoles RPC.

Zone démilitarisée (DMZ)

La DMZ est une zone réseau où les connexions entrantes sont autorisées depuis n’importe où, mais les connexions sortantes ne sont permises que vers l’extérieur. Elle permet de rendre accessibles des serveurs (DNS, SMTP, etc.) tout en limitant les risques pour le réseau interne.

Réflexions sur la configuration des pare-feu

  • Ne pas accepter un paquet externe dont l’adresse source appartient au réseau interne.
  • Bloquer les paquets sans adresse source (machines zombies).
  • Assembler les fragments IP avant filtrage pour éviter les contournements, malgré un risque de latence.
  • Refuser les paquets avec routage source (source routing).
  • Un pare-feu seul ne suffit pas à garantir la sécurité.

Détection et prévention d’intrusion (IDS / IPS)

Les systèmes de détection d’intrusion (IDS) visent à détecter les activités suspectes pouvant compromettre des ressources. Ils peuvent être matériels ou logiciels et se divisent en :

  • NIDS (Network IDS) : sondes passives analysant le trafic réseau en temps réel.
  • HIDS (Host IDS) : logiciels surveillant les journaux et flux d’une machine locale.

Fonctionnement des IDS

  • Journalisation des événements
  • Alerte automatique vers systèmes ou opérateurs humains (email, SMS, interface web)
  • Actions automatiques (fermeture de connexion, ralentissement du trafic)

Approches principales de détection

  • Détection par signature : reconnaissance de schémas d’attaques connus via expressions régulières. Avantages : simplicité, rapidité, précision. Inconvénients : ne détecte que les attaques connues, nécessite une base de signatures à jour.
  • Détection par anomalie : modélisation du comportement normal (profil) et détection des écarts. Avantages : détection d’attaques inconnues, difficile à tromper. Inconvénients : nombreux faux positifs, phase d’apprentissage longue et complexe.
  • Détection par intégrité : contrôle des sommes de contrôle sur fichiers critiques pour détecter les modifications non autorisées.

Techniques d’évasion des IDS

Les attaquants peuvent tenter de contourner les IDS par :

  • Exploitation des spécificités des protocoles (ex. comportement TCP/IP)
  • Fragmentation IP avec recouvrement ou expiration côté IDS
  • Découpage de paquets TCP en sessions multiples
  • Injection de paquets corrompus (CRC erronée, TTL faible)

Exemple d’IDS : Snort

Snort est un IDS réseau (NIDS) largement utilisé, basé sur la détection par signature.

Pots de miel (Honeypots)

Les pots de miel sont des machines ou réseaux leurres non sécurisés mais surveillés, destinés à attirer les attaquants pour :

  1. Détecter leur présence
  2. Les faire perdre du temps

Ils permettent aussi d’étudier les nouvelles attaques et les méthodes des attaquants.

Protocoles sécurisés

IPsec

IPsec opère au niveau réseau (couche 3) pour établir un canal sécurisé entre deux périphériques. Il fonctionne en deux modes :

  • Mode tunnel : sécurise le trafic entre deux réseaux (routeur à routeur), protège l’en-tête et la charge.
  • Mode transport : sécurise le trafic entre deux machines (PC à PC), protège uniquement la charge.

IPsec utilise :

  • AH (Authentication Header) : intégrité des données et de l’adresse sans chiffrement (RFC 2402).
  • ESP (Encapsulating Security Payload) : intégrité et chiffrement des données (RFC 2406).

Le protocole IKE (Internet Key Exchange, RFC 2409) négocie les méthodes de sécurité et échange les clés, s’appuyant sur trois sous-protocoles : ISAKMP, Oakley et SKEME.

Chaque connexion protégée est associée à une Security Association (SA), identifiée par un Security Parameter Index (SPI), qui contient les paramètres de sécurité (algorithmes, clés, durée, mode, etc.).

VPN (Virtual Private Network)

Un VPN est une connexion privée sécurisée établie sur un réseau public, utilisant des tunnels virtuels encapsulant et chiffrant les paquets. Les protocoles courants sont PPTP et L2TP/IPsec.

  • Utilisation typique : interconnexion de sites distants ou connexion d’un portable au réseau d’entreprise.

PPP, PPTP et L2TP

  • PPP (Point to Point Protocol) : protocole de connexion modem vers serveur RAS.
  • PPTP : encapsule les données PPP dans un tunnel GRE sur IP, avec chiffrement MPPE. Fonctionne uniquement sur réseaux IP.
  • L2TP : similaire à PPTP mais fonctionne sur réseaux IP ou non, ne fournit pas de chiffrement ni authentification (nécessite IPsec). Supporte RADIUS et TACACS+.

Authentification

  • PAP : non sécurisé, envoie le mot de passe en clair.
  • CHAP : protocole challenge/response.
  • EAP : protocole extensible supportant plusieurs méthodes d’authentification.

SSL/TLS

SSL, développé initialement par Netscape, sécurise les transactions web via :

  • Authentification (chiffrement asymétrique)
  • Confidentialité (chiffrement symétrique)
  • Intégrité (MAC)

Normalisé par l’IETF sous le nom TLS, il s’intercale entre TCP et la couche application.

Poignée de main SSL

  • Client → Serveur : ClientHello (version SSL, algorithmes, nonce)
  • Serveur → Client : ServerHello, certificat X509, algorithme choisi, nonce, demande éventuelle de certificat client
  • Client → Serveur : vérification du certificat serveur, génération et chiffrement du PreMasterSecret, envoi éventuel du certificat client et message signé
  • Serveur → Client : ChangeCipherSpec, calcul de la clé maître
  • Client ↔ Serveur : Finished, échange de messages confirmant la fin de la négociation et début de la session sécurisée

SSH

Secure Shell (SSH) fournit un tunnel sécurisé pour un accès terminal à distance, assurant authentification et transmission sécurisée, notamment pour remplacer telnet, ftp, rlogin, etc. Un autre tunnel sécurisé est SSL via stunnel.

Iptables

Iptables est un module du noyau Linux (version >= 2.4) pour le filtrage de paquets, améliorant Ipchains avec des fonctionnalités de filtrage et de translation d’adresses (NAT).

Fonctionnement

À l’arrivée d’un paquet :

1. Si le paquet est destiné à l’hôte local
   → traverse la chaîne INPUT
   → s’il n’est pas rejeté, est transmis au processus local
2. Sinon, si le paquet est destiné à un autre réseau
   → traverse la chaîne FORWARD
   → s’il n’est pas rejeté, poursuit sa route
3. Les paquets émis localement traversent la chaîne OUTPUT

Fonctionnalités

  • Filtrage de paquets
  • NAT (Network Address Translation)
  • Marquage de paquets (table MANGLE)

Syntaxe de la commande iptables

iptables -[A|D|C] Chain rule-specification action [options]

-A : ajouter une règle
-D : supprimer une règle
-C : vérifier une règle

Chain : INPUT | OUTPUT | FORWARD

Règle : adresse et port source/destination, protocole (ip, udp, tcp, icmp), interface

Action : ACCEPT | REJECT | DENY | etc.

Exemples de règles NAT

Modification de la destination d’un paquet reçu :

iptables -t nat -A PREROUTING -d 140.77.13.2 -i eth1 -j DNAT --to-destination 192.168.0.2

Modification de la source d’un paquet émis :

iptables -t nat -A POSTROUTING -s 192.168.0.2 -o eth1 -j SNAT --to-source 140.77.13.2

Glossaire des termes clés

  • ACL (Access Control List) : liste de règles de filtrage de paquets.
  • AH (Authentication Header) : protocole IPsec assurant intégrité sans chiffrement.
  • DMZ (Zone Démilitarisée) : zone réseau accessible depuis l’extérieur, isolée du réseau interne.
  • ESP (Encapsulating Security Payload) : protocole IPsec assurant intégrité et chiffrement.
  • HIDS (Host Intrusion Detection System) : système de détection d’intrusion installé sur un hôte.
  • IKE (Internet Key Exchange) : protocole de négociation des clés IPsec.
  • IPsec : protocole de sécurisation au niveau réseau.
  • IDS (Intrusion Detection System) : système de détection d’intrusions réseau ou hôte.
  • NIDS (Network IDS) : système de détection d’intrusions réseau.
  • NAT (Network Address Translation) : traduction d’adresses IP dans les paquets.
  • PABX : système téléphonique privé.
  • PPTP (Point-to-Point Tunneling Protocol) : protocole VPN encapsulant PPP dans GRE.
  • Proxy : serveur intermédiaire filtrant les requêtes applicatives.
  • SA (Security Association) : ensemble des paramètres de sécurité pour une connexion IPsec.
  • SPI (Security Parameter Index) : identifiant d’une SA dans IPsec.
  • Stateful firewall : pare-feu prenant en compte l’état des connexions.
  • Stateless firewall : pare-feu basé sur des règles statiques sans suivi d’état.
  • VPN (Virtual Private Network) : réseau privé virtuel sécurisé sur un réseau public.

Points clés à retenir

  • La sécurité réseau doit être envisagée à chaque couche du modèle OSI.
  • Les pare-feu sont essentiels mais insuffisants seuls ; une défense en profondeur est nécessaire.
  • Les IDS détectent les intrusions par signatures ou anomalies, chacun avec ses avantages et limites.
  • Les techniques d’évasion des IDS exploitent les faiblesses des protocoles et des systèmes de détection.
  • IPsec et VPN permettent de sécuriser les communications sur des réseaux publics.
  • Iptables est un outil puissant de filtrage et de NAT sous Linux, basé sur des chaînes et règles configurables.
  • La gestion des signatures et profils est cruciale pour l’efficacité des systèmes de détection.
  • Les pots de miel sont utiles pour détecter et étudier les attaques en attirant les attaquants.

Partager

Commentaires

Aucun commentaire pour le moment. Posez la première question.

Les commentaires sont relus avant publication. Votre e-mail n'est jamais affiché.

← Toutes les révisions