NETWORK
I. Protocols
1. IP (Internet Protocol)
Définition
IP est un protocole de la couche 3 (Réseau) qui permet d’identifier et d’acheminer les paquets
entre différents réseaux.
Port
IP n’utilise pas de port (les ports sont utilisés par TCP/UDP).
Comment il marche
1. L’application crée des données.
2. TCP/UDP encapsule les données.
3. IP ajoute une adresse IP source et destination.
4. Le routeur lit l’adresse IP destination.
5. Il consulte sa table de routage.
6. Il envoie le paquet vers le prochain routeur.
Exemple
[Link] → [Link] (Google)
2. TCP (Transmission Control Protocol)
Définition
Protocole de la couche 4 (Transport) fiable et orienté connexion.
Ports
Variable selon service (HTTP 80, HTTPS 443, SSH 22…)
Comment il marche
Étape 1 : 3-Way Handshake
1. Client → SYN
2. Serveur → SYN-ACK
3. Client → ACK
Connexion établie.
Étape 2 : Transmission
• Numéro de séquence
• Accusé réception
• Rétransmission si perte
Étape 3 : Fermeture
FIN → ACK
Exemple
Navigateur ouvre HTTPS → connexion TCP établie avant transfert.
3. UDP (User Datagram Protocol)
Définition
Protocole de transport rapide, non fiable.
Ports
53 (DNS), 123 (NTP), 67/68 (DHCP)
Comment il marche
1. Envoie directement les données
2. Pas de handshake
3. Pas d’accusé réception
Exemple
Streaming vidéo → vitesse prioritaire sur fiabilité
4. DNS (Domain Name System)
Définition
Protocole qui traduit un nom de domaine en adresse IP.
Port
53 (UDP principalement)
Comment il marche
1. Client demande IP de [Link]
2. DNS local vérifie cache
3. Sinon → Root server
4. → TLD server
5. → Authoritative server
6. Retour IP
Exemple
[Link] → [Link]
5. HTTP
Définition
Protocole de transfert de pages web.
Port
80
Comment il marche
1. Client envoie requête GET
2. Serveur répond 200 OK
3. Envoie contenu HTML
6. HTTPS
Définition
HTTP sécurisé via SSL/TLS.
Port
443
Comment il marche
1. Client Hello
2. Server Hello
3. Envoi certificat
4. Vérification
5. Échange clé symétrique
6. Communication chiffrée
7. FTP
Définition
Protocole de transfert de fichiers.
Port
21
Comment il marche
1. Connexion contrôle port 21
2. Ouverture canal données
3. Transfert fichier
8. SSH
Définition
Connexion distante sécurisée.
Port
22
Comment il marche
1. Échange clés
2. Authentification
3. Chiffrement session
9. DHCP
Définition
Attribue IP automatiquement.
Ports
67 (serveur)
68 (client)
Comment il marche
1. Discover : Le client diffuse un message pour chercher un serveur DHCP disponible.
2. Offer : Le serveur DHCP propose une adresse IP et des paramètres réseau au client.
3. Request : Le client accepte l’adresse IP proposée et demande à l’utiliser.
4. Acknowledge : Le serveur confirme officiellement l’attribution de l’adresse IP au client.
10. ARP
Définition
Traduit IP → MAC.
Port
Pas de port (couche 2)
Comment il marche
1. Broadcast : "Qui a [Link] ?"
2. Réponse avec MAC
3. Enregistrement table ARP
II. Adressage IP
1. IPv4
Définition
IPv4 (Internet Protocol version 4) est un protocole d’adressage réseau utilisant des adresses
sur 32 bits.
Format :
[Link]
Structure :
• 4 octets
• Chaque octet entre 0 et 255
• Total possible ≈ 4,3 milliards d’adresses
Types d’adresses IPv4
Adresse Publique
• Accessible sur Internet
• Unique mondialement
• Exemple : [Link]
Adresse Privée
Utilisée dans réseau local (LAN)
• [Link] – [Link]
• [Link] – [Link]
• [Link] – [Link]
Loopback
• [Link]
• Sert à tester la machine locale
Broadcast
• Dernière adresse du réseau
• Sert à envoyer à tous les hôtes
Multicast
• [Link] à [Link]
• Communication groupée
2. IPv6
Définition
IPv6 (Internet Protocol version 6) est la nouvelle version utilisant 128 bits.
Format :
2001:0db8:85a3:0000:0000:8a2e:0370:7334
Peut être compressé :
2001:db8::8a2e:370:7334
Nombre d’adresses :
≈ 340 sextillions (énorme)
Types d’adresses IPv6
Global Unicast
• Équivalent IP publique IPv4
• Commence souvent par 2000::/3
Link-Local
• Commence par FE80::
• Communication locale uniquement
Multicast
• Commence par FF00::
• Envoi à un groupe
Unique Local Address (ULA)
• FC00::/7
• Équivalent IP privée IPv4
3. Différences IPv4 vs IPv6
Caractéristique IPv4 IPv6
Taille 32 bits 128 bits
Format Décimal Hexadécimal
Nombre adresses ~4 milliards Quasi illimité
NAT nécessaire Oui Non obligatoire
Sécurité Optionnelle IPSec intégré
Broadcast Oui Non (multicast utilisé)
4. Où utiliser IPv4 ?
• Réseaux internes d’entreprise
• Réseaux anciens
• Environnements compatibles NAT
• Infrastructure encore majoritairement IPv4
5. Où utiliser IPv6 ?
• Réseaux modernes
• IoT (beaucoup d’appareils)
• Data centers
• Cloud
• Nouveaux fournisseurs Internet
III. FIREWALL
Définition
Un firewall (pare-feu) est un dispositif matériel ou logiciel qui contrôle et filtre le trafic réseau
entrant et sortant selon des règles de sécurité définies.
Son rôle principal :
• Autoriser le trafic légitime
• Bloquer le trafic malveillant
Comment il fonctionne
Un firewall analyse :
• Adresse IP source
• Adresse IP destination
• Port
• Protocole (TCP/UDP)
• État de la connexion (stateful)
Exemple règle :
Autoriser : TCP [Link]/24 → Port 80
Bloquer : Tout le reste
1. Types de Firewall
Stateless Firewall
• Filtre paquet par paquet
• Ne garde pas mémoire de connexion
Stateful Firewall
• Suit l’état de la connexion
• Plus sécurisé
Next Generation Firewall (NGFW)
• Inspection profonde (Deep Packet Inspection)
• Contrôle applications
• Anti-malware intégré
Firewall Applicatif (WAF)
• Protège les applications web
• Bloque SQL injection, XSS
2. Où utiliser ?
• Entre réseau interne et Internet
• Dans un data center
• Dans un routeur domestique
• Dans le cloud (Security Groups AWS)
IV. WIFI
Définition
Le WiFi est une technologie réseau sans fil basée sur la norme IEEE 802.11, permettant la
communication via ondes radio.
1. Protocoles de sécurité WiFi
WEP (Wired Equivalent Privacy)
• Ancien protocole
• Chiffrement faible
• Facilement cassable
WPA
• Amélioration de WEP
• Utilise TKIP
WPA2
• Utilise AES
• 4-Way Handshake
• Standard actuel dominant
WPA3
• Plus sécurisé
• Protection contre bruteforce
• SAE (Simultaneous Authentication of Equals)
V. ATTAQUES IMPORTANTES SUR LE RÉSEAU
1. MITM (Man-In-The-Middle)
Définition
Une attaque MITM est une attaque où un attaquant s’interpose entre deux machines
pour intercepter, modifier ou espionner la communication sans que les victimes ne s’en
rendent compte.
Comment ça fonctionne
1. L’attaquant se place entre le client et le serveur.
2. Il intercepte les paquets.
3. Il peut :
o Lire les données
o Modifier les données
o Rediriger la victime
Souvent réalisé via :
• ARP Spoofing
• Rogue WiFi
Objectif
• Vol de mots de passe
• Espionnage
• Injection de malware
Défense
• HTTPS
• VPN
• Certificats valides
• ARP Inspection
2. ARP Spoofing
Définition
Attaque de couche 2 où l’attaquant envoie de fausses réponses ARP pour associer son
adresse MAC à l’adresse IP du routeur.
Comment ça fonctionne
1. L’attaquant envoie :
"Je suis la passerelle (gateway)"
2. Les victimes mettent à jour leur table ARP.
3. Tout le trafic passe par l’attaquant.
Objectif
Créer un MITM.
Défense
• Dynamic ARP Inspection
• VLAN
• HTTPS
• Tables ARP statiques
3. DNS Spoofing
Définition
Attaque qui falsifie la réponse DNS pour rediriger une victime vers un faux site.
Comment ça fonctionne
1. Victime demande IP de [Link]
2. Attaquant répond plus vite que le vrai serveur
3. Victime reçoit une fausse IP
4. Redirection vers site malveillant
Objectif
Phishing, vol identifiants.
Défense
• DNSSEC
• HTTPS
• DoH
• Serveur DNS sécurisé
4. SYN Flood
Définition
Attaque de déni de service exploitant le 3-way handshake TCP.
Comment ça fonctionne
1. L’attaquant envoie milliers de SYN.
2. Le serveur répond SYN-ACK.
3. L’attaquant ne répond pas avec ACK.
4. Le serveur garde connexions ouvertes.
5. Saturation mémoire.
Objectif
Rendre serveur indisponible.
Défense
• SYN Cookies
• Firewall
• Rate Limiting
• IDS/IPS
5. Port Scanning
Définition
Technique utilisée pour identifier les ports ouverts d’une machine.
Comment ça fonctionne
1. L’attaquant envoie requêtes sur plusieurs ports.
2. Analyse réponse :
o Port ouvert
o Port fermé
o Filtré
Objectif
Identifier services vulnérables.
Défense
• Firewall
• Fermer ports inutiles
• IDS
6. DDoS (Distributed Denial of Service)
Définition
Attaque où plusieurs machines (botnet) saturent un serveur avec un trafic massif.
Comment ça fonctionne
1. L’attaquant contrôle plusieurs machines.
2. Toutes envoient trafic vers cible.
3. Serveur surchargé.
4. Service inaccessible.
7. DHCP Starvation
Définition
DHCP Starvation est une attaque réseau qui consiste à épuiser toutes les adresses IP
disponibles d’un serveur DHCP afin d’empêcher les vrais utilisateurs d’obtenir une adresse IP.
C’est une attaque de Déni de Service (DoS).
Comment ça fonctionne
1.L’attaquant envoie des milliers de requêtes DHCP Discover.
[Link] utilise de fausses adresses MAC à chaque requête.
[Link] serveur DHCP attribue une IP pour chaque fausse MAC.
[Link] pool d’adresses IP est épuisé.
[Link] vrais utilisateurs ne peuvent plus obtenir d’IP.
Objectif
• Bloquer le réseau
• Préparer une attaque Rogue DHCP
• Intercepter trafic
Défense
• DHCP Snooping (sur switch)
• Port Security (limiter nombre de MAC par port)
• VLAN segmentation
• Surveillance réseau
8. WiFi Deauthentication Attack
Définition
La WiFi Deauthentication est une attaque qui force les utilisateurs connectés à un réseau WiFi
à se déconnecter en envoyant de faux paquets de désauthentification.
Comment ça fonctionne
1. L’attaquant envoie de faux paquets "Deauthentication".
2. Le client croit que le routeur l’a déconnecté.
3. Il se reconnecte automatiquement.
4. L’attaquant peut capturer le handshake WPA2.
5. Il peut tenter un bruteforce du mot de passe.
Objectif
• Capturer handshake WPA/WPA2
• Créer un Evil Twin
• Interrompre connexion (DoS WiFi)
Défense
• WPA3
• 802.11w (Protected Management Frames)
• Détection IDS WiFi
• Surveillance des points d’accès
PROJETS RED TEAM (Attaquant Éthique)
Projet : Port Scanning et Cartographie Réseau
Basé sur :
• Ports TCP/UDP
• Port Scanning
Objectif
Scanner une machine locale :
• Identifier ports ouverts
• Identifier services (HTTP, SSH, FTP)
Projet : Analyse et exploitation SYN Flood
Basé sur :
• TCP 3-Way Handshake (page 2)
• SYN Flood
Objectif
Simuler un mini serveur vulnérable et :
• Envoyer un grand nombre de SYN
• Observer saturation
• Capturer trafic avec Wireshark
PROJETS BLUE TEAM (Défenseur)
Projet : Mise en place Firewall + règles avancées
Basé sur :
• Firewall
Objectif
Créer :
• Règles pour bloquer ports inutiles
• Bloquer SYN Flood
• Autoriser trafic HTTP/HTTPS uniquement
PROJET HYBRIDE
Projet : Mini SOC Réseau
Étape 1 (Red Team)
• Lancer Port Scan
• Lancer SYN Flood
• Lancer ARP Spoofing
Étape 2 (Blue Team)
• Détecter via Wireshark
• Bloquer via Firewall
• Générer rapport incident