Administration et sécurisation
des réseaux
BACHELIER EN INFORMATIQUE DE
GESTION
EPFC - Nicolas Loriau
NOTIONS DE CRYPTOGRAPHIE
Pourquoi
• L'intégrité, c'est-à-dire garantir que les
données sont bien celles que l'on croit être ;
• La confidentialité, consistant à assurer que
seules les personnes autorisées aient accès
aux ressources échangées ;
• La non répudiation, permettant de garantir
qu'une transaction ne peut être niée ;
Chiffrement symétrique
• Algorithme de chiffrement
– Fonction mathématique réversible
– Cipher:
• Blowfish,AES-256, AES-128,3DES,…
• Clef secrète/partagée
Chiffrement symétrique
Expéditeur Destinataire
Clef Clef
Secrète Secrète
Message sageMes Message
Algorithme de Algorithme de
chiffrement chiffrement
(cipher) (cipher)
Chiffrement symétrique
• Problème:
– Une clef par destinatiare
– Echange de cette clef
Quelques algorithmes
• AES
• Blowfish
• DES, Triple DES
• Serpent
• Twofish
• IDEA
Utilité
• Chiffrer des échanges de données
• Chiffrer des fichiers
Chiffrement asymétrique
• Algorithme de chiffrement
– Fonction mathématique à sens-unique (irréversible...)
• (…ou pas) à trappes
– Cipher:
• Diffie-Helleman, RSA, DSS…
– Ce chiffrement demande plus de resources
• Clef privée, clef publique
– La clef publique peut-être connue de tous
– Une clef pour chiffrer et uniquement l’autre pour déchiffrer
– Problème:
• Authenticité de la clef publique -> certificat (voir plus loin)
Chiffrement asymétrique
Expéditeur Destinataire
Clef
publique
Paire de clefs
Clef Clef
publique privée
Message sageMes Message
Algorithme de Algorithme de
chiffrement chiffrement
(cipher) (cipher)
Chiffrement asymétrique
• Problème:
– Resources
– Authenticité de la clef publique
• Utilisation des certificats
Certificats numériques
• Standard x.509
• Contient
– Clef publique
– Information d’identification
– Signature d’une authorité qui atteste de son authenticité (aussi
chiffrée)
• Plusieurs types de certificats “serveur”
– Standard ([Link])
– EV (extended validation)
– Wildcard (ou omnidomaine; *.[Link])
– Multidomaine ([Link], [Link])
• Certificats personnels
– Pour signer des mails ou des documents
• !! Self-signed certificate uniquement pour des tests !!
Quelques algorithmes
• Diffie-Helman
• RSA
Chiffrement Hybride
• Chiffrement symétrique
– Performant mais problème de clef
• Chiffrement asymétrique
– Plus sûr mais moins performant
• Chiffrement hybride
– On utilise le chiffrement asymétrique pour s’échanger
la clef secrète qui sera utilisée pour le chiffrement
symétrique.
Expéditeur Destinataire
Clef
publique
Paire de clefs
Clef
Clef privée
publique
Clef Clef
secrète cipher cipher secrète
Message sageMes Message
SSH
• Secure Shell (RFC4251)
• Protocole de communication sécurisé
– Client / serveur
• Utilisé pour se connecter en CLI
– Remplace Telnet (en clair)
• Couche application du modèle OSI
SSH
• En 2 étapes:
– Etablissement d’une connection sécurisée
– Authentification du client
• Par mot de passe (comme nous avons fait pour se
connecter aux routeurs)
• Par clef
SSH
• Etablissement de la connection sécurisée
– TCP “3 way handshake” (syn/syn,ack/ack)
– Version de SSH du server et du client
– Négociation de l’algorythme le plus sûr
– Génération d’une clé de session par le client
– L’échange de la clé de session s’opère de manière
sécurisée avec la clé publique du serveur
– Début de la session chiffrée
SSH
SSH
Authentification par certificats
• Plus de mot de passe
• Utilise le certificat pour s’authentifier
• Plus sûr
SSL/TLS
• Secure Socket Layer / Transport Layer Security
• Protocoles de sécurisation d’échanges sur internet.
– Client / serveur
• But:
– Authentification du serveur
– Confidentialité (chiffrement)
– Intégrité des donées
– Authentification du client (option)
• Couche session du modèle OSI
SSL/TLS
• Permet de protéger des protocoles non
sécurisés:
– HTTP
– FTP
– LDAP
– IMAP
– POP3
–…
SSL/TLS
• Principe de fonctionnement
– TCP “3 way handshake” (syn/syn,ack/ack)
– Le client se présente et informe des algorithme
supportés
– Le seveur choisit l’algorithme le plus sûr et envoi son
certificat (clef publique incluse).
– Génération d’une clef de session secrète
– L’échange de la clef secrète s’opère de manière
sécurisée entre client et serveur en utilisant la clef
publique
– (option) Le client envoi son certificat
– Début de la session chiffrée
SSL/TLS
SSL/TLS
SSL/TLS
SSL/TLS
Protocoles au-dessus
HTTPS
Fonction de Hashage
• Une fonction de hachage est une fonction qui
va calculer une empreinte (ou signature)
unique à partir des données fournies.
Fonction de Hashage
• Propriétés des fonctions de hachage :
– La longueur de la signature doit être toujours la même
(quelque soit la longueur des données en entrée. Nous
verrons plus loin quelles sont les longueurs des empreintes
suivants les fonctions de hachage.)
– Il n’est pas possible de trouver les données originales à
partir des empreintes : Les fonctions de hachage ne
fonctionnent que dans un seul sens.
– Il ne doit pas être possible de prédire une signature. (Il
n’est pas possible d’essayer d’imaginer ce que pourrait être
la signature en examinant les données)
– Et enfin, évidemment pour des données différentes : les
signatures doivent être différentes.
Fonction de Hashage
• Verification de fichier
• Stockage de mot de passe
• Signature (en combinaison avec certificat)
– Mail
– Code
– Forensic
Fonction de Hashage
• MD5
• SHA
Fonction de hashage
• Rainbow table