0% ont trouvé ce document utile (0 vote)
17 vues63 pages

Configuration des listes d'accès réseau

Le document explique l'utilisation des listes de contrôle d'accès (ACL) pour sécuriser les réseaux, en détaillant leur fonctionnement, leur configuration et les types d'ACL disponibles. Les ACL permettent de filtrer le trafic réseau en fonction de critères spécifiques tels que les adresses IP et les ports, et peuvent être appliquées à des interfaces de routeurs pour contrôler l'accès au réseau. Il aborde également les étapes de création et de gestion des ACL sur des routeurs Cisco.

Transféré par

elgazoumim0
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
17 vues63 pages

Configuration des listes d'accès réseau

Le document explique l'utilisation des listes de contrôle d'accès (ACL) pour sécuriser les réseaux, en détaillant leur fonctionnement, leur configuration et les types d'ACL disponibles. Les ACL permettent de filtrer le trafic réseau en fonction de critères spécifiques tels que les adresses IP et les ports, et peuvent être appliquées à des interfaces de routeurs pour contrôler l'accès au réseau. Il aborde également les étapes de création et de gestion des ACL sur des routeurs Cisco.

Transféré par

elgazoumim0
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Liste de contrôle d’accès

Animé par : Samir DIABI


Introduction
◼ Les administrateurs utilisent des listes de contrôle d’accès pour arrêter
le trafic dans son intégralité ou pour l’autoriser partiellement sur leurs
réseaux.

◼ Les concepteurs de réseaux utilisent des pare-feu pour protéger les


réseaux de toute utilisation non autorisée.

◼ Les pare-feu sont des solutions logicielles ou matérielles permettant de


mettre en œuvre des stratégies de sécurité du réseau.
◼ Un pare-feu filtre les paquets non autorisés ou dangereux, les
empêchant ainsi d’accéder au réseau.
◼ Sur un routeur Cisco, vous pouvez configurer un pare-feu simple, qui
assurera les fonctions de base de filtrage du trafic à l’aide de listes de
contrôle d’accès.
Objectifs

◼ Expliquer comment les listes de contrôle d’accès permettent de


sécuriser un réseau pour une agence d’entreprise de taille
moyenne.

◼ Configurer et appliquer des listes de contrôle d’accès standard


numérotées et nommées.

◼ Configurer et appliquer des listes de contrôle d’accès étendues


numérotées et nommées.

◼ Configurer et appliquer des listes de contrôle d’accès à des lignes


VTY.
Les conversations TCP
◼ Les listes de contrôle d’accès vous permettent de contrôler le
trafic entrant et sortant d’un réseau.
◼ Ce contrôle est aussi simple qu’autoriser ou refuser les hôtes ou
les adresses du réseau.
◼ Ceci dit, vous pouvez également configurer des listes de contrôle
d’accès pour contrôler le trafic réseau en fonction du port TCP
utilisé.
◼ TCP fournit un service de flux d’octets fiable orienté connexion.
◼ Le terme « orienté connexion » signifie que deux applications
utilisant TCP doivent établir une connexion TCP avant de
pouvoir échanger des données. TCP est un protocole
bidirectionnel simultané.
◼ TCP comprend un mécanisme de contrôle de flux pour chaque
flux d’octets permettant au récepteur de limiter le volume de
données que l’expéditeur peut transmettre.
Présentation du fonctionnement des listes de contrôle d'accès
Une conversation TCP

Les segments TCP sont


repérés par des
indicateurs qui signalent
leur objet :
▪ un SYN démarre
(synchronise) la
session
▪ un ACK est un accusé
de réception du
segment attendu
▪ un FIN termine la
session
Présentation du fonctionnement des listes de contrôle d'accès
Une conversation TCP (suite…)
▪ Le segment de données TCP/UDP identifie également le port
correspondant au service demandé.
Filtrage des paquets
◼ Le filtrage des paquets, parfois appelé filtrage des paquets statique,
contrôle l’accès à un réseau en analysant les paquets entrants et sortants,
et en les transmettant ou en les arrêtant en fonction de critères
prédéfinis.

◼ Lorsqu’un paquet accède à un routeur de filtrage, certaines informations


de son en-tête sont extraites.
◼ Conformément aux règles de filtrage, le routeur décide alors si le paquet
peut être transmis ou si au contraire il doit être rejeté.
◼ Le filtrage des paquets fonctionne sur la couche réseau du modèle OSI
(Open Systems Interconnection) ou sur la couche Internet de TCP/IP.

◼ Un routeur de filtrage des paquets, en tant que périphérique de


couche 3, se réfère aux règles pour déterminer s’il doit autoriser ou
refuser le trafic en fonction des adresses IP source et de destination, du
port source, du port de destination et du protocole des paquets.
Critères de filtrage
◼ Rappelez-vous qu’une liste de contrôle d’accès est un ensemble
séquentiel d’instructions d’autorisation ou de refus qui s’appliquent aux
adresses IP ou aux protocoles de couche supérieure.
◼ Une liste de contrôle d’accès peut extraire les informations suivantes de
l’en-tête des paquets, les valider conformément aux règles, et prendre
des décisions d’autorisation ou de refus en fonction des critères suivants :

◼ Adresse IP source
◼ Adresse IP de destination
◼ Protocole

◼ Une liste de contrôle d’accès peut également extraire les informations de


la couche supérieure et les valider conformément aux règles.
◼ Les informations sur la couche supérieure sont les suivantes :

◼ Port source TCP/UDP


◼ Port de destination TCP/UDP
Qu’est ce qu’une liste de
contrôle d’accès ?
◼ Une liste de contrôle d’accès est un script de configuration de
routeur contrôlant l’autorisation ou le refus de passage des
paquets, conformément aux critères stipulés dans leur en-tête.
◼ Elles servent également à sélectionner le type de trafic à analyser,
transmettre ou traiter selon d’autres méthodes.

◼ À chaque fois qu’un paquet traverse une interface avec une liste
de contrôle d’accès associée, celle-ci est vérifiée de haut en bas,
ligne par ligne, à la recherche d’un modèle correspondant au
paquet entrant.
◼ Vous pouvez configurer des listes de contrôle d’accès en vue de
contrôler l’accès à un réseau ou à un sous-réseau.

◼ Un routeur n’a aucune liste de contrôle d’accès configurée par


défaut.
◼ Le trafic accédant au routeur est routé en fonction de la table de
routage.
Règle des trois P
Fonctionnement des listes de
contrôle d’accès
◼ Les listes de contrôle d’accès définissent des règles de contrôle
accru pour les paquets arrivant par les interfaces d’entrée, passant
par le routeur et atteignant leur destination par les interfaces de
sortie.
◼ Elles ne gèrent pas les paquets provenant du routeur lui-même.

◼ Vous configurez des listes de contrôle d’accès pour les appliquer


au trafic entrant ou sortant.
◼ Listes de contrôle d’accès entrantes : les paquets entrants sont traités
avant d’être routés vers l’interface de sortie. Une liste de contrôle
d’accès entrante est efficace car elle réduit la charge des recherches
de routage en cas d’abandon du paquet. Si le paquet est autorisé à
l’issue des tests, il est soumis au routage.
◼ Listes de contrôle d’accès sortantes : les paquets entrants sont routés
vers l’interface de sortie puis traités par le biais de la liste de contrôle
d’accès sortante.
Fonctionnement des listes de
contrôle d’accès
◼ Les instructions d’une liste de contrôle d’accès fonctionnent
dans un ordre séquentiel.
◼ Elles évaluent les paquets en les validant par rapport à la
liste de contrôle d’accès, de haut en bas, une instruction
après l’autre.

◼ En cas de concordance entre un en-tête de paquet et une


instruction de la liste de contrôle d’accès, les autres
instructions de la liste sont ignorées et le paquet est
autorisé ou refusé, comme le définit l’instruction
correspondante.
◼ En cas de non-concordance entre un en-tête de paquet et
une instruction de la liste de contrôle d’accès, le paquet est
validé par rapport à l’instruction suivante de la liste. Ce
processus de concordance est valable pour toute la liste.
Fonctionnement des listes de
contrôle d’accès
◼ Une instruction implicite finale s’applique à tous les
paquets qui n’ont pas répondu aux conditions.
◼ Cette condition finale correspond à tous les autres paquets
et se solde par une instruction de refus.
◼ Au lieu de les faire entrer ou sortir d’une interface, le
routeur abandonne tous les paquets restants. Cette
instruction finale est souvent appelée instruction implicite « deny
any» ou « deny all traffic ».
◼ Compte tenu de cette instruction, une liste de contrôle
d’accès doit comporter au moins une instruction
d’autorisation. Sinon, la liste de contrôle d’accès bloque
tout le trafic.

◼ Vous pouvez appliquer une liste de contrôle d’accès à


plusieurs interfaces.
Fonctionnement des listes de
contrôle d’accès
Types de liste de contrôle
d’accès
◼ Il existe deux types de liste de contrôle d’accès
Cisco : standard et étendue
Listes de contrôle d’accès
standard
◼ Les listes de contrôle d’accès standard permettent
d’autoriser et de refuser le trafic en provenance d’adresses
IP source.
◼ La destination du paquet et les ports concernés n’ont
aucune incidence.
◼ Dans cet exemple, tout trafic en provenance du réseau
[Link]/24 est autorisé.
◼ Compte tenu de l’instruction implicite « deny any » à la fin
de la liste, tout autre trafic est bloqué avec cette liste.
◼ Les listes de contrôle d’accès standard sont créées en mode
de configuration globale.
Listes de contrôle d’accès
étendues
◼ Les listes de contrôle d’accès étendues filtrent les paquets IP en
fonction de plusieurs attributs, dont le type de protocole,
l’adresse IP source, l’adresse IP de destination, les ports TCP ou
UDP source, les ports TCP ou UDP de destination, et les
informations facultatives sur le type de protocole pour une
meilleure précision du contrôle.
◼ Dans cette figure, la liste de contrôle d’accès 103 autorise tout le
trafic provenant d’une adresse sur le réseau [Link]/24 vers
tout port hôte de destination 80 (HTTP).
◼ Les listes de contrôle d’accès étendues sont créées en mode de
configuration globale.
Création d’une liste de contrôle
d’accès
◼ Les deux tâches principales liées aux listes de
contrôle d’accès sont les suivantes :

◼ Étape 1. Création d’une liste de contrôle d’accès en


spécifiant un numéro ou un nom de liste et des
conditions d’accès.

◼ Étape 2. Application d’une liste de contrôle d’accès


aux interfaces ou aux lignes du terminal.
Liste de contrôle d’accès
numérotée et nommée
◼ Les listes de contrôle d’accès numérotées sont
pratiques pour déterminer le type de liste sur
des réseaux de petite taille avec un trafic dont
la définition est plus homogène.
◼ Ceci dit, un numéro ne vous informe pas sur la
fonction d’une liste de contrôle d’accès.
◼ C’est pourquoi vous pouvez utiliser un nom
pour identifier une liste de contrôle d’accès
Cisco (depuis la version 11.2 de Cisco IOS).
Liste de contrôle d’accès
numérotée et nommée
Positionnement des listes de
contrôle d’accès
◼ Les listes de contrôle d’accès peuvent fonctionner comme des
pare-feu pour filtrer les paquets et éliminer tout trafic indésirable.
◼ Le volume de trafic superflu peut être réduit en fonction de
l’emplacement des listes de contrôle d’accès. le fonctionnement
du réseau pourra être optimisé.

◼ Chaque liste de contrôle d’accès doit être placée là où elle aura le


plus grand impact sur les performances.
◼ Les règles de base sont les suivantes :
◼ Placez les listes de contrôle d’accès étendues le plus près possible de
la source du trafic refusé. Ainsi, le trafic indésirable est filtré sans
traverser l’infrastructure réseau.
◼ Étant donné que les listes de contrôle d’accès standard ne précisent
pas les adresses de destination, placez-les le plus près possible de la
destination.
Positionnement des listes de
contrôle d’accès

◼ L’administrateur souhaite empêcher l’accès du trafic provenant


du réseau [Link] /25 au réseau [Link]/24
Directives générales sur la création
des listes de contrôle d’accès
Configuration d’une liste de
contrôle d’accès
Configuration des listes de
contrôle d’accès standard
◼ Pour configurer des listes de contrôle d’accès standard et numérotées sur
un routeur Cisco, commencez par créer la liste de contrôle d’accès
standard avant de l’activer sur une interface.

◼ La commande de configuration globale access-list définit une liste de


contrôle d’accès standard avec un nombre entre 1 et 99.
◼ La version 12.0.1 du logiciel Cisco IOS a étendu cette plage de
numérotation de 1300 à 1999 afin de prendre en charge un maximum de
798 listes de contrôle d’accès standard.
◼ Ces numéros supplémentaires sont appelés des listes de contrôle d’accès IP
élargies.

◼ La syntaxe complète de la commande des listes de contrôle d’accès


standard est la suivante :

Routeur(config)#access-list numéro-liste-accès deny permit remark source [masque-générique-source] [log]


syntaxe de la commande access-list
Suppression d’une ACL
◼ Le type no de cette commande supprime une liste de contrôle d’accès standard.
◼ Les informations de la commande show access-list affichent les listes de contrôle
d’accès.

◼ Pour supprimer la liste de contrôle d’accès, utilisez la commande de configuration


globale no access-list.
Documentation d’une ACL
◼ Le mot clé remark est utilisé à des fins de
documentation et facilite sensiblement la
compréhension des listes de contrôle d’accès.
◼ Chaque remarque comporte 100 caractères au
maximum.
Masque générique
◼ Les instructions des listes de contrôle d’accès sont
constituées de masques, également appelés masques
génériques.
◼ Un masque générique est une chaîne de chiffres binaires
spécifiant au routeur quel numéro de sous-réseau vérifier.
◼ Bien que les masques génériques soient dépourvus de
relation fonctionnelle avec les masques de sous-réseaux,
leur fonction est comparable.
◼ Le masque générique détermine la portion d’une adresse IP
source ou de destination à appliquer à la correspondance
associée.
◼ Les numéros 1 et 0 du masque générique indiquent
comment gérer les bits d’adresse IP correspondants.
◼ Ils sont utilisés à des fins différentes et suivent des règles
différentes.
Masque générique
◼ Les masques génériques et les masques de sous-réseau
sont différents dans la mesure où il ne font pas
correspondre les chiffres binaires 1 et 0 de manière
identique.
◼ Les masques génériques respectent les règles suivantes
pour faire correspondre les chiffres binaires 1 et 0 :

◼ Bit 0 de masque générique : permet de vérifier la valeur du


bit correspondant dans l’adresse.
◼ Bit 1 de masque générique : permet d’ignorer la valeur du bit
correspondant dans l’adresse.
Masque générique
Utilisation d’un masque générique
Abréviations des bits de
masques génériques
Mots clés host et any
Procédures de configuration des
listes de contrôle d’accès standard
◼ Après sa configuration, une liste de contrôle d’accès
standard est liée à une interface à l’aide de la
commande ip access-group :

Routeur(config-if)#ip access-group {numéro-liste-accès | nom-liste-accès} {in | out}

◼ Pour supprimer une liste de contrôle d’accès d’une


interface, commencez par entrer la commande no ip
access-group sur l’interface puis la commande globale
no access-list pour la supprimer dans son intégralité.
Procédures de configuration des
listes de contrôle d’accès standard
Exemple 1
Exemple 2
Exemple 3
Édition des listes de contrôle
d’accès numérotées
◼ Lors de la configuration d’une liste de contrôle d’accès, les
instructions sont ajoutées dans leur ordre de saisie à la fin de la
liste de contrôle d’accès.
◼ Cependant, il n’existe aucune fonction d’édition intégrée vous
permettant de modifier une liste de contrôle d’accès. Vous ne
pouvez pas sélectionner les lignes à insérer ou supprimer.

◼ Il est fortement recommandé de créer une liste de contrôle


d’accès dans un éditeur de texte, tel que le Bloc-notes Microsoft.
◼ Ainsi, vous pourrez créer ou modifier une liste de contrôle
d’accès, puis la coller dans la configuration du routeur.
◼ Vous pouvez utiliser la commande show running-config pour
afficher, copier et coller la liste de contrôle d’accès existante dans
un éditeur de texte, ou encore pour la modifier et la recharger.
Édition des listes de contrôle
d’accès numérotées
Liste de contrôle d’accès
standard nommée
◼ Si vous attribuez un nom à une liste de contrôle d’accès, il vous sera plus
facile d’en comprendre la fonction.
◼ Lorsque vous identifiez une liste de contrôle d’accès par un nom plutôt
qu’un numéro, le mode de configuration et la syntaxe de commande
sont légèrement différents.

◼ Voici les étapes à suivre pour créer une liste de contrôle d’accès standard
nommée.
◼ Étape 1. En mode de configuration globale, utilisez la commande ip access-list
pour créer une liste de contrôle d’accès nommée. Les noms des listes de
contrôle d’accès sont alphanumériques, ils doivent être uniques et ne
peuvent pas commencer par un numéro.

◼ Étape 2. En mode de configuration de la liste de contrôle d’accès nommée,


utilisez les instructions permit ou deny pour spécifier une ou plusieurs
conditions afin de déterminer si un paquet est transféré ou abandonné.

◼ Étape 3. Repassez en mode d’exécution privilégié à l’aide de la commande


end.
Liste de contrôle d’accès
standard nommée
Exemple de liste de contrôle
d’accès standard nommée
Vérifications des instructions des
listes de contrôle d’accès
Édition des listes de contrôle
d’accès nommées
◼ Les listes de contrôle d’accès nommées présentent un gros
avantage par rapport aux listes de contrôle d’accès numérotées
dans la mesure où leur édition est plus facile.
◼ Les listes de contrôle d’accès IP nommées vous permettent de
supprimer des entrées dans une liste d’accès donnée depuis la
version 12.3 du logiciel Cisco IOS.
◼ Utilisez des numéros de séquence pour insérer des instructions
n’importe où dans la liste de contrôle d’accès nommée.
◼ Si vous utilisez une version antérieure du logiciel Cisco IOS, vous
pouvez ajouter des instructions uniquement en bas de la liste de
contrôle d’accès nommée.
◼ Dans la mesure où vous pouvez supprimer des entrées, vous
pouvez modifier la liste de contrôle d’accès sans la supprimer ni
la reconfigurer dans son intégralité.
Ajout d’une ligne à une liste de
contrôle d’accès
Test des paquets avec des listes
de contrôle d’accès étendues
◼ Pour un filtrage du trafic plus précis, utilisez des listes de contrôle
d’accès étendues et numérotées entre 100 et 199, 2000 et 2699
afin de prendre en charge un maximum de 799 listes de contrôle
d’accès étendues.
◼ Vous pouvez également attribuer un nom aux listes de contrôle
d’accès étendues.

◼ Les listes de contrôle d’accès étendues sont plus souvent utilisées


que les listes de contrôle d’accès standard car elles garantissent un
meilleur contrôle et par conséquent renforcent votre sécurité.
◼ À l’image des listes de contrôle d’accès standard, les listes de
contrôle d’accès étendues vérifient non seulement les adresses de
paquets source, mais aussi l’adresse de destination, les protocoles
et les numéros de port (ou services).
◼ La plage de critères est ainsi bien plus grande.
Analyse :

Fonctionnement
des listes de
contrôle d’accès
étendues
[Link]
Test des ports et des services
◼ Le filtrage en fonction du protocole et du numéro de port
vous permet de créer des listes de contrôle d’accès
étendues très spécifiques.
◼ Si vous utilisez le numéro de port approprié, vous pouvez
spécifier une application en configurant le numéro de
port ou le nom d’un port connu.

◼ Un administrateur spécifie un numéro de port TCP ou


UDP en le plaçant à la fin de l’instruction de la liste de
contrôle d’accès étendue.
◼ Vous pouvez utiliser des opérateurs logiques, tels que égal
(eq), non égal (neq), supérieur à (gt) et inférieur à (lt).
Exemples des listes de contrôle
d’accès étendues
Les numéros de ports
Configuration des listes de
contrôle d’accès étendues
◼ Les étapes de configuration sont identiques pour les listes de
contrôle d’accès étendues et pour les listes de contrôle d’accès
standard.
◼ Créez d’abord la liste de contrôle d’accès étendue puis activez-la
sur une interface.
◼ La syntaxe et les paramètres de commande sont plus complexes
car ils prennent en charge des fonctions supplémentaires fournies
par les listes de contrôle d’accès étendues.
Configuration des listes de
contrôle d’accès étendues
Exemple de configuration des listes
de contrôle d’accès étendues
Application d’une liste de
contrôle d’accès à une interface
Exemple de listes de contrôle
d’accès étendues
Exemple de listes de contrôle
d’accès étendues
Création de listes de contrôle
d’accès étendues nommées
◼ La création de listes de contrôle d’accès étendues nommées est quasiment
identique à celle des listes de contrôle d’accès standard nommées.
◼ Les commandes utilisées pour créer une liste de contrôle d’accès nommée sont
différentes selon qu’il s’agisse d’une liste de contrôle d’accès standard ou étendue.

◼ En mode d’exécution privilégié, procédez aux étapes suivantes pour créer une
liste de contrôle d’accès étendue nommée.

◼ Étape 1. En mode de configuration globale, utilisez la commande ip access-list extended


nom pour définir une liste de contrôle d’accès étendue nommée.

◼ Étape 2. En mode de configuration de la liste de contrôle d’accès nommée, spécifiez les


conditions d’autorisation ou de refus.

◼ Étape 3. Repassez en mode d’exécution privilégié et vérifiez la liste de contrôle d’accès à


l’aide de la commande show access-lists [numéro | nom].

◼ Étape 4. Bien que cette étape soit facultative, il est recommandé d’enregistrez vos
entrées dans le fichier de configuration à l’aide de la commande copy running-config
startup-config.
Exemple de création de listes de
contrôle d’accès étendues nommées
Utilisation d’une liste de contrôle
d’accès pour contrôler l’accès VTY
◼ Cisco recommande d’utiliser SSH pour toute connexion
administrative aux routeurs et aux commutateurs.
◼ Si l’image du logiciel Cisco IOS ne prend pas en charge le
protocole SSH sur le routeur, vous pouvez améliorer en partie la
sécurité des lignes administratives en limitant l’accès VTY.
◼ La restriction de l’accès VTY est une technique vous permettant
de définir les adresses IP avec un accès Telnet au processus
d’exécution du routeur.
◼ Vous pouvez décider quelle station de travail administrative ou
quel réseau gère le routeur avec une liste de contrôle d’accès et
une instruction access-class sur les lignes VTY.
◼ Vous pouvez également utiliser cette technique avec SSH pour
renforcer la sécurité de tout accès administratif.
ACL standard pour contrôler l’accès au
terminal virtuel
ACL standard pour contrôler l’accès
au terminal virtuel
◼ Vous devez prendre en compte les éléments
suivants lors de la configuration de listes de
contrôle d’accès sur des lignes VTY :

◼ Seules des listes de contrôle d’accès numérotées


peuvent être appliquées aux lignes VTY.
◼ Vous devez définir les mêmes restrictions sur toutes
les lignes VTY car un utilisateur peut tenter de se
connecter à n’importe laquelle.

Vous aimerez peut-être aussi