0% ont trouvé ce document utile (0 vote)
81 vues178 pages

Sécurité des Réseaux et Cryptographie

Transféré par

s4la
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PPT, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
81 vues178 pages

Sécurité des Réseaux et Cryptographie

Transféré par

s4la
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PPT, PDF, TXT ou lisez en ligne sur Scribd

RESEAUX & SYSTEMES

Module Sécurité
Réseaux - Solutions

2008-2009 / Mr BAIDI
Solutions et produits de sécurité

 Cryptographie
 Serveurs d'Authentication d'Accès
 Scan de vulnérabilités
 Routeurs
 Firewall
 IDS
 Réseaux privés virtuels (VPN)
 Haute Disponibilité
 Gestion des sauvegardes
 Gestion des mots de passe
Solutions et produits de sécurité
Sécurité des échanges :
consiste à mettre en place les moyens de chiffrement et de signature permettant :
• la confidentialité des flux
• la non altérabilité des flux  Conserver leur intégrité.

• Technologies :
- Algorithmes de Chiffrement
- Signature.
- Certificats.
• Protocoles :
- SSL (Secure Sockets Layers) :
- SSH (Secure Shell / Architecture client serveur).
• Equipements :
- Serveurs de certificats
- Carte à puce.
Solutions et produits de sécurité
La cryptographie
• La cryptographie est l'ensemble des techniques qui permet de
rendre un message inintelligible.

• L'action de coder le message initial en un message inintelligible,


appelé « chiffrement ou cryptage»
• L'opération inverse est le « déchiffrement ou décryptage ».

• Le cryptage – décryptage s'effectue au moyen d'une clef de


chiffrement ou de déchiffrement.

• La cryptographie sert non seulement à préserver la confidentialité


des données mais aussi à garantir leur intégrité et leur authenticité.
Le chiffrement symétrique
- Le chiffrement à clés secrètes.
 Les technologies de chiffrement à clés secrètes permettent le
chiffrement / déchiffrement d’un message à l’aide d’une même clé,
connue des deux interlocuteurs.

A message message B

Chiffrement avec la clé secrète déchiffrement avec clé secrète

 L'algorithme consiste à effectuer des combinaisons, des


substitutions et des permutations entre le texte à chiffrer et la clé,
 l’algorithme le plus célèbre est DES (Data Encryption Standard).
 Internet utilise les algorithmes : RC2, RC4 ou RC5.
 Avantages : très grande performance, simple à implementer.
 Inconvénients : Obligation de s’échanger les clés utilisées.
Le chiffrement asymétrique
- Le chiffrement à clés asymétriques :
 Le principe  chaque correspondant disposera d’une paire de clés:
 Une clé publique pour le chiffrement ;
 Une clé privée pour le déchiffrement.

Transit

A message message B

Chiffrement avec la clé déchiffrement avec sa


publique de B clé privée (B)

 Avec ce procédé, le problème de la distribution de clés est résolu.


 L’algorithme le plus connu est RSA (Rivest Shamir et Adleman).
N.B : Le chiffrement asymétrique peut être utilisé pour véhiculer une
clé secrète.
Sécurité informatique : Cryptographie
Les 2 grandes familles d’algorithme de chiffrement
Algorithme appelé symétrique Algorithme appelé asymétrique
- DES (clé de 56 bits sur bloc de 64 bits)
- Triple DES (plus récent, comparable à - RSA (le plus célèbre, clé de 512 bits
un algorithme à clé de 112 bits) ou plus, à 1024 considéré comme
- RC2 ( clé de 128 bits,interdit à l ’export totalement satisfaisant, pourtant lent
par les USA, couramment utilisé par les et peu utilisable pour des
échanges SSL) chiffrements de session, chiffre sur
- RC4 ( identique à RC2 mais 88 des 128 bloc (Store and Forward))
bits de la clé sont mis à 0)il s’agit donc
d ’algorithme à clé de 40 bits - DH (utilisé essentiellement pour les
- RC5 (idem, mais non plus en bloc mais échanges de clés)
sur chaîne)
- IDEA (clé de 128 bits, message de 64
bits, très solide)
En 2002, RSA servait encore à
- Skipjack (objectif : remplacer le DES)
protéger les codes nucléaires de
clé de 80 bits, algorithme non
complètement publié l'armée américaine et russe.
chiffrement symétrique / Algorithme DES
Le chiffrement se fait par blocs de 64 bits,
dont 8 bits servent de test de parité (pour
vérifier l'intégrité de la clé).
La clé est codée sur 64 bits et formée de 16
blocs de 4 bits, notés k1 à k16.  
Seuls 56 bits servent à chiffrer, il peut exister
256 clés différentes.

Les grandes lignes de l'algorithme DES :


• Fractionnement du texte en blocs de 64 bits
• Permutation initiale des blocs ;
• Découpage des blocs en deux parties:
 gauche et droite, nommées G et D ;
• Etapesde permutation et de substitution
répétées 16 fois
• Recollement des parties gauche et droite.
Scellement et Signature
• les possibilités d’authentification en complément du chiffrement ?
- Scellement
- Les certificats
 

• Rien ne prouve que le message a bien été envoyé par celui que l'on
croit être l'expéditeur.
• Pour garantir l’intégrité : Génèrer une empreinte grace à une
fonction de hachage  condensé.
Message
en clair
- Elle n’associe qu’un et un seul haché
à un texte en clair.
Fonction
de hachage
- il s'agit d'une fonction à sens unique
 impossible de retrouver le message
original à partir du condensé. Cond
ens é

Le haché représente l'empreinte digitale du document.


Scellement et Signature

• Pour garantir l'authentification : l'expéditeur chiffrera (signera) le


condensé à l'aide de sa clé privée  sceau et l’envoye au
destinataire.

• A réception du message, le destinataire :

• déchiffrera le sceau avec la clé publique de l'expéditeur,


• comparer le haché obtenu avec celui reçu en pièce jointe.

Si égalité entre les 2 « haché »  conformité du transfert


Scellement et signatures
A Transit
message
Chiffrement avec la clé message B
publique de B
déchiffrement avec sa
Remarque : pas d ’authentification clé privée (B)

A
message
(Chiffre = signe) avec sa message B
clé privée
Remarque : pas de confidentialité déchiffrement avec la clé
mais authentification publique de A

A message B
Chiffrement avec la clé publique de B déchiffrement avec la clé publique de A
et rechiffrement (signe avec sa clé privée A) déchiffrement avec sa clé privée (B)

SECURITE RESEAUX
Sécurité informatique : Cryptographie
Les algorithmes de hachage les plus utilisés :

• MD5 (Message Digest) : crée une empreinte digitale de 128 bits


à partir d'un texte de taille arbitraire en le traitant par blocs de
512 bits.
Parfois des documents en téléchargement sur Internet sont
accompagnés d'un fichier MD5, il s'agit du condensé du
document permettant de vérifier l'intégrité de ce dernier.

• SHA (Secure Hash Algorithm) crée des empreintes d'une


longueur de 160 bits.
SHA-1 ( version améliorée de SHA) produisant une empreinte
de 160 bits à partir d'un message d'une longueur maximale de
264 bits en le traitant par blocs de 512 bits.
Sécurité informatique : Cryptographie
Concept des certificats :
Ceci est relatif aux algorithmes de chiffrement asymétrique.
 L’objectif est de garantir la validité de l ’association entre une
clé publique et l’entité propriétaire de cette clé publique.

Un attaquant peut créer une clef qu'il fait passer pour la clef
d’une autre personne, s'accordant ainsi la possibilité de lire les
messages destinés à la personne dont il a usurpée l'identité.

Pour éviter cela

Recours à des certifieurs  la notoriété des certifieurs.


Cryptographie - Certificats
OBJECTIF

Réduire le problème en le ramenant à la connaissance des clés


publiques de tiers certifieurs, en espérant qu’il y’ ait moins de
certifieurs que de clés publiques.

Le certifieur va délivrer un certificat  un message signé avec sa


clé privée « disant » :
« je soussigné certifieur, que l’association de cette clé publique et
de cette entité est valide et je signe avec ma clé privée de
certifieur »

REMARQUE

Il reste la problématique de la connaissance des clés publiques des certifieurs


(certificate autority)
Solution : la notoriété des certifieurs

SECURITE RESEAUX
Cryptographie - Certificats

Les certificats sont des petits fichiers divisés en deux parties :

• Une partie contenant les informations sur le client.


• Une partie contenant la signature de l'autorité de certification.

1
Informations :
- Autorité de certification : ---
- Nom du propriétaire : ---
- Email : --- f
Haché
- Validité : du --- au ---
Envoi
- Clé publique : xxxxxx
- Algortithme : RC5 _
Chiffrement avec la clé Privé
2
Signature : de l’autorité de certification
yyyyyyyyy
Cryptographie - Certificats
• La clé publique ayant été préalablement diffusée au client.
• Elle permet de vérifier la signature.

Informations : Haché1
- Autorité de certification : ---
- Nom du propriétaire : ---
- Email : --- f _
- Validité : du --- au ---
- Clé publique : xxxxxx =?
- Algortithme : RC5
Déchiffrement à l’aide de la clé
Signature : publique de l’autorité de certification _
yyyyyyyyy
Haché2
Cryptographie - Certificats
Les certificats servent principalement dans trois types de contextes :

• Le certificat client : stocké sur un poste de travail ou embarqué


dans une carte à puce, permet d'identifier un utilisateur et de lui
associer des droits. Il est transmis au serveur lors d'une connexion.

• Le certificat serveur : installé sur un serveur web, permet de


sécuriser les transactions avec les utilisateurs grâce au protocole
SSL.

• Le certificat VPN : installé dans les équipement réseaux (certificat


IPSec…) , permettant de chiffrer les flux de communication de bout
en bout entre deux sites.
Sécurité informatique : Cryptographie
Chiffrement de PGP ( Pretty Good Privacy )
PGP étant une technique de chiffrement basée sur :
- la compression,
- le chiffrement symétrique et asymétrique.
Cryptographie - Protocole SSL
SSL (Secure Sockets Layers) : repose sur un procédé de chiffrement par clé publique afin
de garantir la sécurité des transactions effectuées sur Internet.
• Son principe consiste à établir un canal de communication sécurisé (chiffré) entre
client et serveur après une étape d’authentification.

• SSL est indépendant du protocole utilisé, il permet d'assurer la sécurité des données,
 couche supplémentaire, située entre la couche application et la couche transport.

Note: La plupart des navigateurs supporte le protocole SSL.

HTTP LDAP SMTP

SSL
TCP/IP
Cryptographie - Protocole SSL
Un serveur web sécurisé par SSL possède une URL «  [Link]

La sécurisation des transactions par SSL 2.0 est basée sur un


échange de clés entre client et serveur selon le modèle suivant :

• le client se connecte au site sécurisé par SSL en proposant la


liste des cryptosystèmes supportés.

• Le serveur, à réception de requête, envoie un certificat au client,


contenant la clé publique du serveur, signée, ainsi que le nom
du cryptosystème dans la liste avec lequel il est compatible.

• Le client vérifie la validité du certificat (l'authenticité du site),


puis crée une clé secrète aléatoire, chiffre cette clé à l'aide de la
clé publique du serveur, puis lui envoie  la clé de session.

• Le serveur est en mesure de déchiffrer la clé de session avec


sa clé privée.
Cryptographie - Protocole SSH
Chiffrement / SSH (Secure Shell) :

Le protocole SSH permet à un client d'ouvrir une session


interactive sur une machine distante (serveur Unix) afin d'envoyer
des commandes ou des fichiers de manière sécurisée :

• Le client et le serveur s'authentifient mutuellement,


 Il n'est donc plus possible pour un pirate d'usurper l'identité.

• Les données circulant entre le client et le serveur sont chiffrées,


 garantit leur confidentialité et leur intégrité.
Cryptographie - Protocole SSH
Fonctionnement de SSH :
La mise en place d'un canal sécurisé SSH entre le client et le
serveur consiste :
 échanger les algorithmes qu'ils supportent afin de s'entendre
sur les méthodes de chiffrement à utiliser.
 le serveur envoie sa clé publique d'hôte (host key) au client.
 Le client génère une clé de session de 256 bits qu'il chiffre
grâce à la clé publique du serveur, et envoie au serveur la clé de
session chiffrée ainsi que l'algorithme utilisé.
 Le serveur déchiffre la clé de session grâce à sa clé privée et
envoie une confirmation chiffré à l'aide de la clé de session.

La suite des communications est chiffré grâce à un algorithme de


chiffrement symétrique basé sur la clé de session partagée par le
client et le serveur.
Cryptographie - Protocole SSH
Exemples de Clients SSH :

Open SSH : Est un portage de l'implémentation Open Source de


SSH sur les plates-formes Microsoft Windows.

SSH secure shell : Est un client SSH flexible permettant de se


connecter de façon sécurisée à des applications distantes.

Putty : Est un client SSH et Telnet gratuit pour des plates-formes


Windows 32 bits. on trouve également d'autres outils en ligne de...

WinSCP : WinSCP est un client permettant de se connecter aux


serveurs SSH pour transférer des fichiers.
 
Sécurité informatique : Cryptographie

Putty
Sécurité Logique
Sécurité des accès
• CONCEPTS :
- Filtrage réseau ou applicatif.
- Identification/Authentification.
- IDS (Système de detection d’intrusion)
• ARCHITECTURES
- VLAN.
- Cloisonnement VPN (Virtual Private Network).
- Cloisonnement avec DMZ (DeMilitarized Zone).
• EQUIPEMENTS
- Switch VLAN.
- Routeur filtrant.
- Firewall.
- Sonde IDS
Serveurs et Protocoles d ’Authentification

 RADIUS (Remote Authentication Dial-In User Service)

 TACACS (Terminal Access Controller Access Control System)

 Module de sécurité via LDAP


Serveurs et Protocoles d ’Authentification
Fonctionnement de Radius :
• Un utilisateur envoie une requête au NAS (Network Access Server)
afin d'autoriser une connexion à distance ;
• Le NAS achemine la demande (généralement une trame
contenant login/password d'un utilisateur )au serveur RADIUS.
• Le serveur RADIUS consulte sa BD (BD- SQL ou annuaire LDAP) afin de
connaître le type de scénario d'identification demandé.

Services Réseaux

Client Utilisateurs Locaux


Distant NAS

Serveur
RADIUS BD
Le NAS peut être :
- un pare-feu,
- un point d'accès sans fil,
- un autre serveur.
Serveurs et Protocoles d ’Authentification
Le serveur RADIUS retourne une des 4 réponses suivantes :
o Accept : l'identification a réussi ;
o Reject : l'identification a échoué ;
o Challenge : le serveur RADIUS souhaite des informations
supplémentaires de la part de l'utilisateur et propose un défi
o Change password : le serveur RADIUS demande à l'utilisateur un
nouveau mot de passe.

 Toutes les transactions RADIUS sont authentifiées par l'utilisation


d'une clé secrete qui n'est jamais transmis sur le réseau.
 les mots de passe sont encryptés en utilisant cette clé secrete.

N.B. Apache est un des clients Radius les plus répandus.


Serveurs et Protocoles d ’Authentification
TACACS : Est un protocole d'authentification utilisé pour
communiquer avec un serveur d'authentification (Monde Unix).
Il permet à un serveur d'accès distant de déterminer si
l'utilisateur a le droit d'accéder au réseau.

TACACS+ : Est un protocole permettant de fournir du contrôle


d'accès réseau pour les équipements réseaux grâce à un serveur
centralisé.
TACACS+ gère séparément les trois fonctions AAA  Il utilise la
notion de session pour ses communications entre le client et le
serveur. Une session peut être :
 un échange d’authentification,
 d’autorisation,
 de rapports.

N.B : Contrairement à TACACS+, RADIUS ne chiffre pas l’intégralité


des paquets ( que le mot-pass).
Serveurs et Protocoles d ’Authentification
Mécanismes d’authentification TACACS+ :
 le client émet un message START au serveur décrivant
l’authentification.
 le serveur envoie un message REPLY, indiquant que
l’authentification:
 est terminée, ou bien
 Il doit continuer  le client retourne l’information manquante
dans un message CONTINUE.

L'administrateur TACACS+ peut augmenter l'intégrité de


l'authentification en changeant régulièrement des questions
concernant la gestion de mot de pass.
Serveurs et Protocoles d ’Authentification
Mécanismes d’autorisation TACACS+ :

le client ouvre une session d’autorisation qui consiste en l’échange


d’une paire de messages (Requête / Réponse).
 La requête décrit le processus qui demande l’accès au service.
 La réponse du serveur contient un ensemble d’attributs pouvant
restreindre ou modifier les actions du client.
 une seule autorisation globale
 une autorisation pour chaque service permettent la création de
permissions et/ou de restriction d’accès ou de commandes.
Serveurs et Protocoles d ’Authentification
Mécanismes de rapport TACACS+ :
Les mécanismes TACACS+ permettent de tracer l'activité d'un
utilisateur pour :
 un audit de sécurité
 simplement pour des statistiques.
Un rapport peut être réalisé pour fournir différentes informations :
- l'identité de l'utilisateur,
- les heures de début et de fin de sessions,
- les commandes exécutées,
- les nombres de paquets et les nombres d'octets
échangés.
Serveurs et Protocoles d ’Authentification
LDAP : est un protocole d'annuaire, il fournit un modèle de sécurité
« comment les données et les accès sont protégés » ;
Il fournit également des mécanismes de chiffrement (SSL) et
d'authentification couplés aux mécanismes de règles d'accès (ACL)
LDAP propose plusieurs choix d'authentification :
 anonymous authentification - accès au serveur sans
authentification  permet uniquement de consulter données;
 mot de passe en clair - méthode classique;
 mot de passe + SSL - la session entre le serveur et le client est
chiffrée et le mot de passe ne transite plus en clair ;
 certificats + SSL ;
 Autres mécanismes d'authentification à base de clés (Kerberos...)
SOLUTIONS & PRODUITS DE SECURITE  

Filtrage MAC

Les mesures de securité opérée au niveau MAC sont:


• Brouillage de trames.
• Vérification de l’adresse MAC de l’emetteur.
• Constitution de VLAN.
SOLUTIONS & PRODUITS DE SECURITE  
Filtrage MAC : Avant l'arrivée des commutateurs, MEO des
solutions de sécurisation sur les concentrateurs :
• la désactivation des ports non utilisés.
(Voir aussi la possibilité de non-brassage)
• le brouillage de trame.
• le contrôle d'adresse avec blocage de port.
• le contrôle de la déconnexion.

Le brouillage de trame : Le concentrateur redirige la trame sur le


port destinataire. Et réémet une trame brouillée sur les autres
ports, de façon à prévenir les stations de l'occupation du LAN.

Cette technique est très efficace contre l'écoute, mais n'est valable
que sur les topologies étoiles.
SOLUTIONS & PRODUITS DE SECURITE  
Le contrôle d'adresse : En cas de changement d'adresse Mac, le
concentrateur peut
• soit bloquer le port,
• soit enregister l'évènement dans un journal,
• soit émettre une alarme SNMP vers une station d'administration.

Le contrôle de déconnexion : Le concentrateur détecte la


déconnexion d'une prise et peut bloquer le port.
SOLUTIONS & PRODUITS DE SECURITE  
VLAN (Virtual Local Area Network) :
• Est une technologie permettant de cloisonner des réseaux par usage
de filtres de sécurité.
Cette technologie limite le domaine de broadcast de sorte que le trafic
intra-domaine ne puisse pas être vu par d’autres tiers.

• D’autres mécanismes sont mis en œuvre pour l’authentification des


machines se connectant aux ports des switchs.
Les principales méthodes utilisables pour l’authentification :
• Fixer une adresse MAC à un port physique : cette méthode est
efficace en dehors du déplacement de machines.
• Port security (propriétaire cisco) : Cette technologie permet
d’implémenter des règles sur les @mac à connecter :
• une liste de macs autorisés,
• des conditions de connections (horaires, ...).
SOLUTIONS & PRODUITS DE SECURITE  
La notion de private VLAN ( technologie Cisco )
• Cette technique permet d’avoir dans un même VLAN des stations qui
ne peuvent pas échanger du trafic directement entre elles mais
doivent passer par un « port maître ».

• Sur le « port maître », on peut mettre en place un firewall avec une


politique de sécurité adéquate.

• Cette approche est également très répandue chez les hébergeurs


pour des serveurs appartenant à différents clients sur le même
VLAN.

• Cette solution a l’avantage d’être plus souple que de déclarer un


VLAN par client.
SOLUTIONS & PRODUITS DE SECURITE  
Sécurité au niveau des ports d’un switch cisco :
La parade repose sur l’authentification du connecté en activant l’option « port
security » sur un switch.

 Affichage de la table de commutation :


# sh mac-address-table

 Attribution d’une addresse MAC statique à un port :


Sw(config)# mac-address-table static @MAC int fa0/1 vlan n

Sécurité au niveau port :


Sw(config)# interface type-int {num_int}
Sw(config-if)# switchport port-security mac-address sticky
ou
Sw(config-if)# switchport port-security maximum n
SOLUTIONS & PRODUITS DE SECURITE  
Désactivation du port en cas de violation de la sécurité :
Sw(config-if)# switchport port-security violation shutdown

Commandes de visualisation du paramétrage :


Switch # show mac-address-table secure
Switch # show interface fa0/n
Switch# show port-security address interface int-id
Switch# show port-security address
SOLUTIONS & PRODUITS DE SECURITE  
Exemple
Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 5
Switch(config-if)# switchport port-security mac-address sticky
Switch(config-if)# end

Switch# show port-security interface fastethernet 3/12


Port Security : Enabled Port Status : Secure-up Violation
Mode : Shutdown Maximum MAC Addresses : 5 Sticky MAC
Addresses :4 Last Source Address : 0000.0000.0401
Security Violation Count :0
SOLUTIONS & PRODUITS DE SECURITE  
Scanner de vulnérabilité - Est un utilitaire permettant de réaliser :
 un audit de sécurité d'un réseau en effectuant un balayage des ports ouverts sur
une machine ou sur un réseau tout entier.
 cartographier entièrement un réseau.

Cet utilitaire est fréquemment utilisé par les pirates pour :


 préparer de futures attaques.
 repérer les serveurs offrant des services particuliers.

Un scanner de vulnérabilité est capable de déterminer les ports ouverts sur un système :
Envoi de requêtes successives sur les différents ports
Analyse les réponses afin de déterminer lesquels sont actifs.
SOLUTIONS & PRODUITS DE SECURITE
La collecte d’informations peut s’effectuer par :
un scan de ports et de versions grâce à l’outil nmap
un scan de vulnérabilités à l’aide du programme nessus.

Les scanners évolués sont capables de déterminer :


- l’OS de la machine distante ainsi que
- les versions des applications associées aux ports.
Le scanner nmap permet de connaître les services en écoute :
[server1]# nmap [Link]
Port State Service 21/tcp open ftp 80/tcp open
http 110/tcp open pop-3 113/tcp open auth
845/tcp open unknown
SOLUTIONS & PRODUITS DE SECURITE
Le scan en connexion demi-ouverte ou "Syn-scan"
 nmap envoie sur chaque port un paquet TCP avec le flag SYN armé Si
port ouvert  il renverra un paquet avec SYN et ACK armés.
# nmap -sS @IP-machine-cible
• Le scan FIN consiste en l'envoi de paquets TCP avec le flag FIN armé #
nmap -sF [@IP de la machine cible].

• Le Xmas scan consiste en l'envoi de paquets TCP avec les flags


FIN/URG/PUSH armés. # nmap -sX [@IP de la machine cible]
 

Pour ces derniers types de scans, les systèmes : - ne répondent pas


si le port est ouvert. - répondent avec un paquet RST si le port est
fermé.

 Pour avoir la version d’un système : # nmap -O [Link]


SOLUTIONS & PRODUITS DE SECURITE
La commande "netstat" : Affiche les statistiques de protocole et les
connexions réseau TCP/IP en cours. (uniquement TCP/IP installé)
netstat [-a] [-e] [-n] [-s] [-p protocole] [-r] [intervalle]
-a : Affiche toutes les connexions et les ports d'écoute.
-e : Affiche des statistiques relatives à Ethernet.
-n : Affiche les adresses et N°_ports sous forme numérique.
-s : Affiche les statistiques des protocoles respectifs. Par défaut les
statistiques de tcp, udp, icmp ou ip sont affichées.
-p protocole : Affiche les connexions du protocole spécifié. protocole peut
prendre la valeur tcp, udp, icmp ou ip.
 -r : Affiche le contenu de la table de routage.
intervalle : affichage répété en un intervalle de secondes. (Sans ce
paramètre, netstat n‘affiche qu'une seule fois)
CTRL+C pour interrompre l'affichage.
SOLUTIONS & PRODUITS DE SECURITE
La commande Arp : Affiche et modifie les tables de conversion des adresses
physiques / IP employées par le protocole ARP.
arp -a [adr_inet] [-N [adr_si]]
arp -d adr_inet [adr_si]
arp -s adr_inet adr_ether [adr_si]
-a : Affiche les entrées ARP en cours en interrogeant TCP/IP.   adr_inet :
Spécifie une adresse IP du réseau.
-N : Affiche les entrées ARP pour l'interface réseau adr_si.
  adr_si : Spécifie l‘@IP de l'interface dont la table de conversion des
adresses doit être modifiée. Si non spécifié la modification est appliquée à la
1ère interface rencontrée.
  -d : Supprime l'entrée spécifiée par adr_inet.
-s : Ajoute une entrée dans la mémoire cache ARP pour associer l‘@IP
adr_inet à l'adresse physique adr_ether.  
adr_ether : Spécifie une adresse physique.
SOLUTIONS & PRODUITS DE SECURITE
Nessus : se compose d'une partie serveur (contient une BD
regroupant différents types de vulnérabilités) et une partie client.
L'utilisateur se connecte sur le serveur grâce au client et après
authentification, il ordonne au serveur de procéder aux tests d'une ou
plusieurs machines (disponible sous Linux et Windows)

Nessus signale les faiblesses potentielles sur les machines testées. 


inclut entre autres :
 les services vulnérables à des attaques permettant la prise de
contrôle de la machine, l'accès à des informations sensibles...
 les fautes de configuration (relais de messagerie ouvert …).
 les patchs de sécurité non appliqués, que les failles corrigées soient
exploitables ou non dans la configuration testée.
 les mots de passe communs, et l'absence de mots de passe sur
certains comptes systèmes.
 les services jugés faibles (Telnet au lieu SSH)
SOLUTIONS & PRODUITS DE SECURITE

Les possibilités de se prémunir de l'utilisation d'un sniffer :


• Utiliser des protocoles chiffrés pour les communications ayant
un niveau de confidentialité élevé.
• Segmenter le réseau afin de limiter la diffusion des informations
 
• Utiliser des sondes au sein du réseau.
• Pour les réseaux sans fils  limiter la fréquence des matériels
afin de ne couvrir que la surface nécessaire.
Administration de la sécurité Unix
Si une machine doit être particulièrement sécurisée
 elle ne doit :
- ni être en libre accès, - ni posséder de lecteurs cd, - ni
floppy, - ni clavier - ni écran.

 On l'administre à distance par ssh.

 On peut mettre son MBR sur un floppy qui ne pourra


démarrer que si on instale un lecteur floppy physiquement.

 Egalement le bios protégé par un mdp  on interdit de


rebooter automatiquement après une coupure.
Sécurité informatique

Sous-Adressage
Routeur – ACL & NAT
SOLUTIONS & PRODUITS DE SECURITE

Le routeur :
Il devient un élément indispensable de la sécurité  A distinguer
de sa fonction traditionnelle de communication avec l'extérieur.
• Il permet de filtrer le trafic à la base, de part et d'autre des
réseaux qui les relie.
 
• Il est du coup mieux maîtrisé et donc plus exposé aux
agressions et au détournement de ses propres failles.

D'où l'interêt de placer les autres fonctions de sécurité (relayage de


service, filtrage de contenu, authentif...) sur une autre machine.
Le relayage consiste à ouvrir des services sous contrôle au lieu
d'interdire des services incontrôlables.

Les connections futures pour un usage d'applications sécurisées


vont plutôt pour les VPN via Internet.
SOLUTIONS & PRODUITS DE SECURITE
Les Listes de Contrôle d’Accès : ACL’s
 Une ACL est une collection d’instructions permettant d’autoriser
ou de refuser des paquets en fonction d’un certain nombre de
critères, tels que :
-L'adresse d'origine
 
-L'adresse de destination
-Le numéro de port.
-Les protocoles de couches supérieures
-D’autres paramètres (horaires par exemple).

 Les ACLs sont associées à une interface du routeur, et tout trafic


acheminé par cette interface est vérifié afin d'y déceler certaines
conditions faisant partie de la liste de contrôle d'accès.

 Pour certains protocoles, il faut créer une liste de contrôle d'accès


pour filtrer le trafic entrant et une pour le trafic sortant.
SOLUTIONS & PRODUITS DE SECURITE

1. Les listes de contrôles d'accès standard (De 1 à 99 )


Les listes de contrôle d'accès standard permettent de filtrer le trafic
en fonction de l’adresse d'origine et d'un masque.

La syntaxe :
# access-list num-liste {deny | permit} @IP-Source Maskgén
Deny : Le routeur rejette le paquet Permit : Le
routeur accepte le paquet

Application d’une ACL à une interface en entrée ou en sortie :


# int e0 # ip access-group num-liste {in | out}
(out par défaut)
Masque générique
 Le masque générique est un masque de filtrage, il est l'inverse du
masque de sous réseau.

Les adresses générées seraient acceptées ou refusées selon


l’utilisation attendue (ACL …).

Exemple :
Soit l‘@ip [Link]/27 avec un masque générique [Link]

A partir de cette adresse et ce masque la plage d'adresse :


192.77.73.01000000 ([Link]) 192.77.73.01011111 ([Link])
serait contrôlée  refusée ou acceptée selon l'ordre appliqué.

on aurait très bien pu filtrer que la première moitié du sous réseau


avec un [Link] [Link]
ou la 2eme moitié avec un [Link] [Link]

Un masque de filtrage n'est pas lié à un sous réseau


Listes de contrôles d'accès standard
Soit la topologie suivante :

On veut interdire au réseau «Invité» d’accéder au réseau «Comptabilité»

Routeur-A(conf) # access-list 1 deny [Link] [Link]


Routeur-A(conf) # access-list 1 permit any
Routeur-A(conf) # int e0
Routeur-A(conf) # ip access-group 1 out

Note : Les ACLs standards sont placées au près de la destination.

Comtabilit Invité
E0 E0 [Link]
é Routeur-A Routeur-B Routeur-C
SOLUTIONS & PRODUITS DE SECURITE

Exemples d'ACLs standard


 Permettre à toutes les stations du réseau [Link] de sortir.
En empêchant une station spécifique de ce réseau de sortir.
 Empêcher la sortie des stations des autres réseaux.
( ) # access-list 1 deny [Link] [Link]
( ) # access-list 1 permit [Link] [Link]
( ) # access-list 1 deny [Link] [Link]
  ( ) # interface s0
( ) # ip access-group 1 out

 laisser sortir tout le monde sauf une machine


  ( ) # access-list 2 deny [Link] [Link]
( ) # access-list 2 permit [Link] [Link]
( ) # int s0
( ) # IP access-group 2 out.
Listes de contrôles d'accès étendues
Les ACL étendues (100 à 199 ) offrent un filtrage plus précis:
- Autoriser ou refuser des protocoles ou des ports précis.
- Vérifier les adresses d'origine et de destination d'un paquet.
Syntaxe de Création des ACLs étendues :
# access-list num-liste {permit | deny} protocole @ip-src src-mask
@ip-dest dest-mask [operator port]
protocole : IP, TCP, UDP, ICMP
Operator : lt (inférieur) / gt (supérieur) / eq (égal) / neq
Soit la topologie suivante :

E0 E0
Routeur-A Routeur-B Routeur-C Stagiaire
Serveur TFTP
[Link]
[Link]
Listes de contrôles d'accès étendues

On veut refuser au stagiaire d’accéder au serveur TFTP.

Routeur-C(conf) # access-list 100 deny udp host [Link] host


[Link] eq tftp
Routeur-C(conf) # access-list 100 permit ip any any
Routeur-C(conf) # int e0
Routeur-C(conf) # ip access-group 100 out

• Le mot host permet d’éviter la saisie du masque générique [Link]

• eq tftp : interdire le trafic tftp uniquement (UDP supporte TFTP).

• La 2ème ligne  autoriser tout le reste du trafic (IP) pour n’importe


quelle source (any) vers n’importe quelle destination (le 2ème any).
Listes de contrôles d'accès étendues
• Les ACLs étendues permettent de spécifier l’adresse de destination
 l’ACL a été placée sur le routeur C, au plus proche de la source.

• Il est donc possible de bloquer au plus vite les paquets non désirés,
et d’éviter qu’ils atteignent le routeur A.
 Ne pas polluer la bande passante par des paquets qui seront
refusés

Autre exemple d'ACL étendue


Sur l'interface e0, empêcher aux hôtes du ss-réseau [Link] de
faire des sessions telnet avec le reste du réseau:
( )# access-list 106 permit tcp [Link] [Link] neq 23
( )# interface e0
( )# ip access-group 106 out
Listes de contrôles d'accès nommées

Les listes de contrôles d'accès nommées : permettent d'identifier


une liste d'accès standard ou étendue selon une situation.

Exemple : "NoFPT" désigne une ACL nommée qui bloque le FTP

Création des ACLs nommées


Router(config)# ip access-list { standard | extended } nom-ACL
Ensuite, on détermine les conditions à tester:
Router (config-nacl)# deny {source [masque-source] | any } ou
Router (config-nacl)# permit {source [masque-source] | any }
Application sur l’interface concernée
Router(config) # interface en (ou sn )
Router(config-if)# ip access-group nom {in | out}
Listes de contrôles d'accès nommées
Exemple

On crée une acl nommée "Notelnet" qui va empêcher aux hôtes du


sous-réseau [Link] d'ouvrir des sessions telnet avec un
serveur qui à l'adresse: [Link]

( ) # ip access-list extended notelnet ()


# deny tcp [Link] [Link] host [Link] eq 23
  ( ) # interface ethernet 0
( ) # ip access-group notelnet out
Terminologie de NAT
 le mécanisme de NAT permet de sécuriser le réseau interne étant
donné qu'il camoufle l'adressage interne.
 NAT représente la modification des adresses IP dans l'en-tête d'un
datagramme IP effectuée par le « NAT box ».
 NAT box peut être : routeur, Firewall ou serveur Unix …
 On parlera de SNAT quand c'est l'adresse source du paquet qui
est modifiée, et de DNAT quand il s'agit de l'adresse destination.
Terminologie de NAT
 Lorsque NAT est activé dans un routeur, il vérifie l’en-tête si nécessaire, il
remplace l’@IP local par une @IP publique

Adresses privées :
A : de [Link] à [Link] ;
 Le routeur détermine que l’@IP source du paquet est [Link] et doit àêtre
B : de [Link] [Link] ;
changée pour une @IP publique [Link] C : de [Link] à [Link] ;

 NAT-Box sauvegarde cette translation dans sa table NAT


Terminologie de NAT
Lorsqu’un hôte externe envoie la réponse :
 le routeur NAT vérifie la « Table NAT »,
 il remplace l’@IP destination par l’@IP locale.

Adresses internes :
 Adresse locale interne – Une adresse IP privée configurée et attribuée à un
hôte sur le réseau interne.
 Adresse globale interne – Une adresse IP publique traduite. Ce type
d’adresse est donné par le FAI.

Adresses externes :
 Adresse locale externe – L’adresse IP d’un hôte externe comme elle
apparaît pour le réseau interne.
 Adresse globale externe – l’adresse IP configurée et attribuée à un hôte sur
le réseau externe.
Terminologie de NAT
NAT statique :

Consiste à associer une @ip publique routable à une @ip privée


interne au réseau.
 la seule action effectuée sera de remplacer l'adresse source
ou destination par l'adresse correspondante.
Il faudrait n @ip routables sont nécessaires pour connecter
n machines du réseau interne.
 Le Nat statique ne résout pas le problème de la pénurie
d'adresses ip.

N.B: Le NAT statique peut être utilisé en conjonction avec le NAT


dynamique dans le cas des serveurs qui doivent conserver
la même adresse (serveurs DNS ou Web).
Terminologie de NAT
Configuration du NAT statique :
RTA(config)# ip nat inside source static [Link] [Link]
ou
RTA(config)# ip nat inside source static [tcp |udp] [Link] [port]
[Link] [port]

Spécifier les interfaces internes et externes


RTA(config-if)# interface e0
RTA(config-if)# ip nat inside
RTA(config)# interface bri0
RTA(config-if)# ip nat outside
Le NAT dynamique
NAT dynamique
permet de partager une @ip routable (ou un nombre réduit d’@ip )
entre plusieurs machines en adressage privé.

Afin de multiplexer les différentes @ip sur une ou plusieurs @ip


routables le NAT dynamique utilise le mécanisme de translation
de port (PAT - Port Address Translation).

@ip privée:port  @ip publique:port.

La NAT dynamique ne permet donc que de sortir sur Internet, et


non pas d'être joignable.
 les machines n'étant pas accessibles de l'extérieur, cela donne
un petit plus au niveau de la sécurité.
Le NAT dynamique

Table étendue «  Extended Table Entry »

Inside Local Inside Global Outside Global

[Link]:1232 [Link]:1232 [Link]:80

[Link]:1534 [Link]: 1534 [Link]:80

[Link]:1777 [Link]: 1777 [Link]:80

Affectation d'un Port source différent à chaque requête de sorte à


maintenir une correspondance entre les requêtes provenant du
réseau interne et les réponses des machines sur Internet.

Tant que les N°-port globaux internes sont uniques pour chaque
hôte local interne, “NAT overload” fonctionnera.
Le NAT dynamique

Qu’arrive t-il si 2 hôtes utilisent le même N°-port source ?


 Ex: Les hôtes [Link] et [Link] utilisent le port TCP 1232, le
routeur NAT adoptera des PAT dynamiques qui seront mappés
sur les ports statiques.
 Ces PAT seront enregistrés dans la table étendue.

Inside Local Inside Global Outside


Global

[Link]:1232 [Link]:1235 [Link]:80

[Link]:1232 [Link]:1534 [Link]:80

[Link]:1777 [Link]: 1777 [Link]:80


La Configuration de NAT Dynamique
 Définir l’ensemble d’adresses publiques du NAT:
R (config)# ip nat pool natpool [Link] [Link] netmask [Link]

 Définirles hôtes locaux qui utiliseront ces adresse en un ACL.


R(config)# access-list 24 permit [Link] [Link]

 Les hôtes auxquelles s’applique l’ACL 24, seront traduit dynamiquement par
l’ensemble natpool :
RTA(config)# ip nat inside source list 24 pool natpool
 Configurer
interfaces interne-externe
RTA(config)# interface bri0
RTA(config-if)# ip nat outside

RTA(config-if)# interface e0
RTA(config-if)# ip nat inside
Le NAT dynamique

 # show ip nat translations pour visualiserla table NAT.

 Les entrées restent dans la table pour 24 heures par défaut.


 Lorsqu’une entrée expire, les hôtes externes ne seront plus
capables d’accéder l’hôte [Link] jusqu’à la création d’une
nouvelle entrée dans la table.
 Une entrée peut être crée dans la table juste à partir de l’intérieur
 Il est important que les entrées de la table de translation expirent
pour que les adresses de l’ensemble redeviennent disponibles
pour les autres hôtes.
 Rt(config)# ip nat translation timeout seconds
Le NAT dynamique

Configurer NAT overload en utilisant le mot-clé overload

Rt(config)# ip nat inside source list N°-ACL pool nampool overload

Exemple :
R(conf)# ip nat pool ovrld [Link] [Link] netmask [Link]
R(conf)# access-list 24 permit [Link] [Link]
R(conf)# ip nat inside source list 24 pool ovrld overload
R(conf)# interface bri 0
R(conf)# ip nat outside
R(conf)# interface ethernet 0
R(conf)# ip nat inside
Configuration de NAT Overload
 NAT peut être configurer en Overload sans avoir un ensemble
d’adresses.
 Par exemple, les fournisseurs de service Internet donnent
normalement une seule @IP au domicile d’un utilisateur.
()# ip nat inside source list N-ACL interface int-name overload
Opérations sur le NAT

 Commande pour effacer toutes les entrées de translation:


# clear ip nat translation *

 Commande pour effacer une translation NAT


# clear ip nat translation inside global-ip local-ip
Opérations sur le NAT
Exemple

interface ethernet 0
ip address [Link] [Link]
ip nat inside
interface ethernet 1
ip address [Link] [Link]
ip nat inside
interface serial 0
ip address [Link] [Link]
ip nat outside
Opérations sur le NAT
Suite
Non Overload
ip nat pool no-overload [Link] [Link] [Link]
ip nat inside source list 7 pool no-overload
access-list 7 permit [Link] [Link]
access-list 7 permit [Link] [Link]

Overload
ip nat pool ovrld [Link] [Link] [Link]
ip nat inside source list 7 pool ovrld overload
access-list 7 permit [Link] [Link]
access-list 7 permit [Link] [Link]
Opérations sur le NAT
Problèmes liés au NAT dynamique
La NAT dynamique demande l'utilisation des ports TCP/UDP,
cependant, tous les protocoles utilisés sur un réseau n'utilisent pas
obligatoirement ces ports, notamment : ICMP, PPTP, ...

Cas du protocole ICMP : Il se limitant à la couche 3, il n'utilise pas de


ports TCP ou UDP. Il n'est donc pas possible de faire du NAT
dynamique de façon classique.
 Une méthode spécifique doit être implémentée pour permettre la
NAT du trafic ICMP :
• Au lieu de se baser sur les ports TCP/UDP, On peut se baser sur
l'identifiant ICMP présent dans l'en-tête du message ICMP.
• Pour certains paquets ICMP ayant causé l'erreur. Le routeur faisant
le NAT doit donc aussi traiter ces paquets.
Sécurité informatique

Sous-Adressage
Firewall (Pare-feu)
SOLUTIONS & PRODUITS DE SECURITE
Firewall :
 Est un système permettant de protéger un ordinateur ou un réseau
d'ordinateurs des intrusions provenant d'un réseau tiers (Internet).
 Il permet de filtrer les paquets de données échangés avec le réseau, il s'agit
ainsi d'une passerelle filtrante comportant au minimum les interfaces réseau
suivantes :
   Une interface pour le réseau interne à protéger  inside
 Une interface pour le réseau externe  outside.

 un Firewall est considéré comme une porte verrouillée. Pour passer au


travers de cette porte et accéder aux services disponibles sur l'autre
segment réseau, il faut posséder la clef d’ouverture.

DMZ

LAN
SOLUTIONS & PRODUITS DE SECURITE
Fonctionnement d’un firewall :
 Un firewall est configuré en tant qu’une liste ordonnée de régles et d’actions associés.
 Les critères du filtrage sont basés sur :
 la source et la destination des paquets (adresses IP, ports)
 la structure des données (taille, conformité à un protocole, etc)
 Dèsqu'un paquet est reçu, le firewall compare ce paquet à chaque règle (dans l'ordre) et exécute l'action
associée  Au delà du simple permit / deny, il y à d'autres actions.
 accept No comments
 drop On jette tout simplement.
 Reject On ferme la communication.
 Client Auth Authentification du client
 Client Encrypt  Client crypté avec le firewall.
SOLUTIONS & PRODUITS DE SECURITE

Architecture DMZ   « Zone Dé-Militarisé » :


Les serveurs situés dans la DMZ sont appelés « bastions » en
raison de leur position d'avant poste dans le réseau.
Dans la pratique, les entreprises ont généralement plusieurs sous-
  réseaux avec des politiques de sécurité différentes.
Lorsque certaines machines du réseau interne ont besoin d'être
accessibles de l'extérieur (Serveurs : Web, Mail, FTP public),
on crée une nouvelle interface vers un sous-réseau à part,
accessible aussi bien du réseau interne que de l'extérieur.
 La DMZ possède donc un niveau de sécurité intermédiaire,
 Ne peut y stocker des données critiques de l'entreprise.
SOLUTIONS & PRODUITS DE SECURITE
La politique de sécurité mise en oeuvre :
 Traffic du réseau externe vers le réseau interne interdit ;
 Traffic du réseau externe vers la DMZ autorisé ;
 Traffic du réseau interne vers la DMZ autorisé ;
 Traffic du réseau interne vers le réseau externe autorisé ;
 Traffic de la DMZ vers le réseau interne interdit ;
 Traffic de la DMZ vers le réseau externe refusé.
Postes
utilisateurs
Firewall
( sécurisé )
( non sécurisé )

Internet Serveurs internes


(fichiers, bases
( peu sécurisé ) de données, etc.)

DMZ Serveurs
FTP, Web, etc.

Proxy http,
ftp, email, … LAN
SOLUTIONS & PRODUITS DE SECURITE
Méthode de filtrage :
On distingue habituellement deux types de politiques de sécurité :
1- soit d'autoriser uniquement les communications ayant été explicitement autorisées :
« Tout ce qui n'est pas explicitement autorisé est interdit ».
2- soit d'empêcher les échanges qui ont été explicitement interdits.

Systèmes de filtrage :
 Les systèmes à filtrage de paquets sans état.  stateless packet filtering.
 Les systèmes à maintien d’état  stateful packet filtering.
 Les firewalls de type proxy.
SOLUTIONS & PRODUITS DE SECURITE
Les systèmes à filtrage de paquets sans état :
 Ilanalyse les paquets les uns après les autres, de manière totalement
indépendante.

 Il
examine les en-têtes de chaque datagramme échangé entre une
machine du réseau interne et une machine extérieure.

 Une analyse systématique des informations statiques :


- Les adresses IP source et destination
- Le type de paquet (TCP,UDP, etc.)
- Le numéro de port associé au service réseau.
SOLUTIONS & PRODUITS DE SECURITE
Server B

Host A DMZ
Server C
B

Outside

AB-Yes
C AC-No

Problèmes constatés au niveau du filtrage de paquets sans état :


 Les ACLs Complexes sont difficiles à implementées et à
maintenir.
 Certains services ne sont pas filtrés.
 De gros paquets fragmentés peuvent outre passer le filtre.
SOLUTIONS & PRODUITS DE SECURITE
Les systèmes à maintien d’état :
Cette technologie de filtrage maintient l’état d’une session :
 On vérifie que les paquets appartiennent à une session régulière.
 Cetype de firewall possède une table d’états où est stocké un suivi de
chaque connexion établie,
A chaque connexion TCP ou UDP, les flux en E/S sont enregistrées dans la
“Table stateful” pendant toute la session.

 Le firewall pemet de prendre des décisions adaptées à la situation

La table des flux de la session “Table Stateful” contient :


 Les adresses IP source et destination
 Le numéro de port
 TCP sequencing information,
 Flags pour toute connexion TCP.
 ...
SOLUTIONS & PRODUITS DE SECURITE
Cette technologie de filtrage est plus efficace :
 Tout paquet en E/S est comparé au flux de la session dans la
”table Stateful”  Donnée est autorisée à traverser le firewall si
un rapport approprié valide son passage.

 Elle combine entre le traitement des paquets et le suivi des


connexions.

 Cette table sert en tant que réference pour determiner si un packet


émane d’une connexion existante ou d’une source non autorisée.
l'ensemble des paquets transitant dans le cadre de cette
connexion seront implicitement acceptés par le pare-feu.
SOLUTIONS & PRODUITS DE SECURITE

Le filtrage à maintien d’état opère à un niveau de performance élévé :


du simple filtrage jusqu’à l’utilisation du proxy server.

Host A DMZ
Server C
Data HTTP B

Outside

[Link] [Link] [Link]

[Link] [Link] [Link]

Port source 1028 1232

Port Dest. 80 80

Sé[Link] 212321 212322

flags syn syn

N.B. Ces firewalls peuvent cependant être outrepassés en faisant


croire que les paquets appartiennent à une session déjà établie.
SOLUTIONS & PRODUITS DE SECURITE
Les firewalls de type proxy :
Le firewall s’intercale dans la session et analyse l’information
afin de vérifier que les échanges protocolaires sont conformes aux
normes.

Un Serveur Proxy permet :


• d’éxaminer les couche supérieures du modèle OSI,
• Il établit une session en vérifiant l'authenticité de l'utilisateur et
sa politique autorisée.
• Le serveur proxy peut jouer un rôle de cache efficace pour les
FAI. Server
Proxy

Outside Network
SOLUTIONS & PRODUITS DE SECURITE
Les fonctions d’un serveur Proxy :
Proxy cache : la capacité à garder en mémoire les pages les plus visitées afin de
pouvoir les restituer le plus rapidement possible.
Il est nécessaire que le proxy compare régulièrement les données qu'il stocke en
cache avec les données distantes (Pb. Validité).

Le filtrage :
• filtrer les connexions à internet en comparant la requête du client à une liste de
requêtes autorisées  on parle de liste blanche,
• l'analyse des réponses des serveurs conformément à une liste de critères (mots-
clés, ...) est appelé filtrage de contenu.
• assurer un suivi des connexions via des journaux d'activité (logs) en enregistrant
les requêtes des utilisateurs.
SOLUTIONS & PRODUITS DE SECURITE
Une ACL sur un pare-feu, est une liste d'adresses ou de ports
autorisés ou interdits par le dispositif de filtrage.
ACLs permettent d’appliquer les règles de permission ou de blocage
soit des application ,des services ou des hôtes

La règle à suivre pour établir la liste de règles d’un firewall :


  Tout est interdit, sauf ce qui est strictement nécessaire.
Des exemples de règles définies pour un Firewall :
Règle Action IP source IP dest Protocol Port Port
source dest

1 Accept [Link] [Link] tcp any 25


2 Accept any [Link] tcp any 80
3 Accept [Link]/24 any tcp any 80
4 Deny any any any any any

La plupart des firewalls travaillent au niveau des couches 3 et 4.


Le filtrage dynamique
Parmi les firewalls matériels :
 Firewall Checkpoint
 PIX de Cisco
 …

 Les PIX Cisco sont des pares-feu qui intègrent matériel et logiciel  une


protection importante.

 Les performances d’un PIX découlent d'un système de protection basé sur
l'algorithme ASA (Adaptive Security Algorithm).
 Cet algorithme assure une très grande protection de l'accès au réseau
interne en comparant les paquets entrants et sortants aux entrées d'une table.
 Le Cisco Secure Pix Firewall 515-R supporte jusqu'à 64 000 sessions
simultanées.
Aspect du PIX
 Sur la face avant du PIX :
 Le logo du constructeur & La gamme du produit.
 Trois diodes qui servent à définir différents statuts :
 POWER - Firewall en marche ou bien arrêté.
 ACT - utile dans une architecture de redondance. Si elle est
allumée  le PIX est actif. Sinon le PIX est en veille .
 NETWORK - Elle est active lorsqu'au moins une interface
réseau du PIX laisse passer le trafic.
 La face arrière du PIX :
Configuration des interfaces d’un Pix
Affectation d'un niveau de sécurité :
Le Pix interdit toute communication  émanent d'une interface ayant un niveau de
sécurité bas vers une interface de niveau élevé.
Attribuer un niveau de sécurité 0 pour l'interface vers Internet.
Un niveau de 100 pour l'interface connectée au LAN.
Pour la DMZ, on met un niveau de sécurité à 50
Syntaxe : nameif hardware_id if_name security level

Exemple: # nameif ethernet0 outside security 0


# nameif ethernet1 dmz security 50
# nameif ethernet2 inside security 100

DMZ

Outside
Configuration des interfaces d’un Pix
Configuration d’interface :
 Configuration de l’interface outside e0 sur Pix security appliance:
pixP(config)# interface e0
pixP(config-if)# nameif outside (Niv.sécurité par défaut:0)
pixP(config-if)# ip address 192.168.P.2 [Link]
pixP(config-if)# speed 100
 
pixP(config-if)# duplex full
pixP(config-if)# no shut

 pixP(config)# show run interface e0 (g0/0)


interface Ethernet0
La gamme ASA security appliance
speed 100
supporte “ Gigabit Ethernet “
duplex full On substitute e0 par g0/0
nameif outside
security-level 0
ip address [Link] [Link]
Configuration des interfaces d’un Pix
pixP(config)# show ip address (P = Pod number)
Interface Name IP address Subnet mask
Ethernet0 outside 192.168.P.2 [Link]
Ethernet1 inside 10.0.P.1 [Link]
Ethernet2 dmz 172.16.P.1 [Link]

  Configuration du NAT :
Activation du mécanisme de configuration du NAT :
pixP(config)# nat-control
Définir les addresses privées à translater :
pixP(config)# nat (inside) 1 10.0.P.0 [Link]
Assigner un pool d’addresses IP pour les connexions en sortie.
pixP(config)# global(outside) 1 192.168.P.20-192.168.P.254
netmask [Link]
Configuration des interfaces d’un Pix
Utilisation de 2 pools d’adresses :
fw1(config)# nat (inside) 1 [Link] [Link]
fw1(config)# nat (inside) 2 [Link] [Link]
fw1(config)# global(outside)1 [Link]-[Link]
 
netmask [Link]
fw1(config)# global(outside)2 [Link]-[Link]
netmask [Link]

Utilisation du PAT :
fw1(configs)# interface ethernet0
fw1(configs-if)# ip address inside [Link] [Link]
fw1 (configs-if) # ip address outside dhcp
fw1(configs)# nat (inside) 1 [Link] [Link]
fw1(configs)# global (outside) 1 interface
Configuration des interfaces d’un Pix
Mapper des sous-réseaux aux PAT’s :
fw1(config)# nat (inside) 1 [Link] [Link]
fw1(config)# nat (inside) 2 [Link] [Link]
fw1(config)# global (outside) 1 [Link] netmask
[Link]
  fw1(config)# global (outside) 2 [Link] netmask
[Link]
Configuration des interfaces d’un Pix
pixP(config)# show run nat
nat (inside) 1 10.0.P.0 [Link] 0 0

pixP(config)# show run global  Affiche les pools @ip configurées.


Global (outside) 1 192.168.P.20-192.168.P.254 netmask
[Link]
 
pixP(config)# show xlate  Affiche la table de translation

Assigner une route par défaut :


 pixP(config)# route outside 0 0 192.168.P.1

 pixP(config)# show route


S [Link] [Link] [1/0] via 192.168.P.1, outside
C 10.0.P.0 [Link] is directly connected,inside
C 172.16.P.0 [Link] is directly connected,dmz
C 192.168.P.0 [Link] is directly connected, outside
Configuration des interfaces d’un Pix
 Designate the syslog host server :
fw1(config)# logging host inside [Link]
 Set the logging level :
fw1(config)# logging trap warnings
 Enable logging time stamp on syslog messages.
 
fw1(config)# logging timestamp
 Enable logging.
fw1(config)# logging on
Logging Levels
• Disallows unwanted syslog messages :
0 – Emergencies
fw1(config)# no logging message 710005 1 – Alerts
2 – Critical
Logging Options 3 – Errors
Console – Output to console 4 – Warnings
Buffered – Output to internal buffer 5 – Notifications
Host – Output to syslog server 6 – Informational
SNMP – Output to SNMP server 7 – Debugging
Configuration de Firewall Cisco Pix …
 fw1 (config) #show logging
Syslog logging: enabled
Timestamp logging: enabled
Standby logging: disabled
Ambiguous interface parameters: 97
Console logging: disabled
Monitor logging: disabled
Buffer logging: level warnings, 0 messages logged
Trap logging: level warnings, 0 messages logged Logging to inside [Link]
History logging: disabled
Device ID: fw1
  Mail logging: disabled
PDM logging: disabled
Configuration des interfaces d’un Pix
If no ACL is attached to an interface, the following ASA policy
 Outbound packet is permitted by default.
Permettredes accés HTTP de l’extérieur vers «  public web server»:
Inbound packet is denied by default.
 fw1(conf)# access-list aclout permit tcp any host [Link] eq www

Application de l’ACL à l’ interface outside :


 fw1(conf)# access-group aclout in interface outside

Lister les ACL’s configurées :


 
 fw1(conf)# show access-list

DMZ
Public web
HTTP Inbound Server
[Link]
ACLOUT ACLIN

Outside Inside
Configuration de Firewall Cisco Pix …
 Supprimer les ACL’s d’une configuration
fw1(config)# no access-list
 Déallouerles ACL’s associées à une interface
fw1(config)# no access-group
 Purgertoutes les réferences associées à une ACL supprimée
fw1(config)# clear access-list
 removes all entries from an ACL indexed by the ACL identifier (ID).
fw1(config)# clear configure access-group

 Définir
le temps où certaines ressources peuvent être accessibles
fw1 (config) # time-range temp-worker
fw1 (config-time-range) # absolute start 00:00 1 April
2009 end 00:00 30 August
2009
fw1(config-time-range)# periodic weekdays 8:00 to 17:00
Configuration de Firewall Cisco Pix …
 Appliquer time-range à l’ ACL
fw1(config)# access-list aclin permit tcp host
[Link] host [Link] eq www time-range
temp-worker

 fw1# show run time-range

 Spécifie le nombre maximum de concurants de flux interdits


fw1# access-list deny-flow-max <n>

 Spécifie l'intervalle de temps au bout duquel est généré le message


« 106101 » entre flux interdits.
fw1# access-list alert-interval <secs>
Configuration de Firewall Cisco Pix …

Autoriser ou Interdire “pinging” sur interfaces :

 Interdire toutes les requêtes de ping sur l’ interface outside


fw1(config)# icmp deny any echo-reply outside

 Permettre tous les messages “unreachable” sur l’ interface outside


 
fw1 (config)# icmp permit any unreachable outside

DMZ

Outside Inside

ICMP echo x
ICMP unreachable
Configuration de Firewall Cisco Pix …

Firewall WEBSENSE URL Filtering Sample Topology


url-server [(if_name)] [vendor websense | n2h2] host
local_ip [timeout seconds] [protocol {TCP | UDP}
version [1 | 4]]
fw1(config)# url-server (dmz) vendor n2h2 host
  [Link] protocol TCP
Configuration de Firewall Cisco Pix …
 fw1(config)# filter url http 0 0 0 0 allow
If the allow option is not specified, all port 80 URL requests are stopped until the server is back online.

HTTPS and FTP Filtering :


fw1(config)# filter https 0 0 0 0 allow.

Quand on augmente le nombre de :


  - régles, - de clients, - serveurs, 
 le nombre de lignes dans une ACL augmente sans cesse d’où la possibilité de grouper des objets
de réseau .
Configuration de Firewall Cisco Pix …
 Onpeut grouper des objets de réseau tels que des serveurs et des services pour simplifier la tâche de
création et d'application d'ACLs
Ceci réduit le nombre d‘Entrées de Contrôle d‘Accès (ACE) exigé pour mettre en application des politiques
complexes de sécurité.
Par exemple:
 Le groupe DMZ _Servers contient les serveurs [Link], [Link], and [Link].
 Le groupe DMZ_Services supports HTTP, HTTPS, and FTP protocols.

  L'application des groupes DMZ _Servers et DMZ_Services à un ACE est équivalente à appliquer tous les
hôtes et protocoles individuellement à l'ACE.
Configuration de Firewall Cisco Pix …
La commande :
# access-list outside permit tcp any object-group DMZServers object-group DMZServices

Est équivalente à:
#access-list outside permit tcp any host [Link] eq http
#access-list outside permit tcp any host [Link] eq https
#access-list outside permit tcp any host [Link] eq ftp
#access-list outside permit tcp any host [Link] eq http
#access-list outside permit tcp any host [Link] eq https
#access-list outside permit tcp any host [Link] eq ftp
#access-list outside permit tcp any host [Link] eq http
  #access-list outside permit tcp any host [Link] eq https
#access-list outside permit tcp any host [Link] eq ftp
Configuration de Firewall Cisco Pix …
Types de groupes d’ objets :
 Network : Utilisée pour grouper les hôtes et les sous-réseaux.
 Protocol : Utilisée pour grouper les protocoles :  icmp, ip, tcp, udp
 Service: Utilisé à grouper les ports assignés aux differents services HTTP, HTTPS, FTP .
 ICMP-type: Utilisé à grouper les types de messages ICMP.

Configurer «  Object Groups » :


1. Utiliser la commande object-group pour nommer un objet et entrer en sous-mode approprié.
2. Définir les membres du groupe d’objets.
  3. Utiliser la commande description pour décrire le groupe d’objets.
4. La commande show object-group pour vérifier.
5. Appliquer object-group à l’ACL.
Configuration de Firewall Cisco Pix …
Exemple de configuration de groupes d’ objets :
 fw1 (config) # object-group network InsideEng
 fw1 (config-network) # network-object host [Link]
 fw1 (config-network) # network-object host [Link]

 fw1(config)# object-group service HostServices tcp


 fw1(config-service)# port-object eq http
 fw1 (config-service)# port-object eq ftp

pour assigner une plage de service


 fw1 (config-service)# port-object range service1 end_service

   fw1 (config) # access-list inside permit tcp object-group InsideEng any object‑group HostServices
Les Hosts du groupe Inside_Eng peuvent accéder en outbound à n’importe quel host utilisant tcp et défini dans le gr.
HostServices.
Configuration de Firewall Cisco Pix …
Configurer des groupes d’objets « ICMP-Type » :
 fw1 (config) # object-group icmp-type PING
 fw1 (config-icmp) # icmp-object echo
 fw1 (config-icmp) # icmp-object echo-reply

Supprimer un service spécifique relatif à un groupe d’objets :


 fw1 (config) # no object-group service obj_grp { tcp | udp | tcp‑udp}

Supprimer un protocole, un réseau ou ICMP-Type spécifique relatif à un groupe d’objets


 fw1 (config) # no object-group {protocol | network | icmp-type} obj_grp
 
 fw1 (config) # no object-group network ALLDMZ
 fw1 (config) # clear config object-group protocol
Configuration de Firewall Cisco Pix …

fw1(config)#

 
Configuration de Firewall Cisco Pix …

Assign TACACS+ or RADIUS protocol to a server

fw1(config)# aaa-server NYACS protocol tacacs+


fw1(config)# aaa-server NYACS (inside) host [Link]
fw1 (config-aaa-server) # key secretkey
fw1(config-aaa-server)# timeout 10 DMZ
 

Outside Inside

NYACS
Server
TACACS+ [Link]
Or RADIUS
Attributes

Defines a console access method that requires authentication.


fw1(config)# aaa authentication serial console NYACS LOCAL
fw1 (config) # aaa authentication enable console NYACS LOCAL
fw1(config)# aaa authentication telnet console NYACS LOCAL
fw1(config)# aaa authentication ssh console NYACS LOCAL
SOLUTIONS & PRODUITS DE SECURITE
Les limites des firewalls :
 Les firewalls n'offrent une protection que dans la mesure
où l'ensemble des communications passe systématiquement
par leur intermédiaire et qu'ils sont correctement configurés.
 Ainsi, les accès au réseau par contournement du firewall sont
  autant de failles de sécurité. Notamment le cas des
connexions effectuées à l'aide de modem.
Ex : La télémaintenance par liaison téléphonique en PPP ne
sert qu'à contourner le firewall sur les liaisons IP
 Aussi, l'introduction de supports de stockage provenant de
l'extérieur ou bien d'ordinateurs portables peut porter
fortement préjudice à la politique de sécurité globale.
 Enfin, il est nécessaire d'administrer le pare-feu et notamment
de surveiller son journal d'activité.
SOLUTIONS & PRODUITS DE SECURITE
Les firewalls « Logiciels" sont destinés aux particuliers, Ils
fonctionnent directement sur l'ordinateur à protéger.
L’avantage d’un firewall logiciel : Capable de contrôler quels
logiciels vont se connecter sur Internet.
Les inconvénients d’un firewall Logiciel :
 
• Si un hacker parvient à s'introduire sur l'ordinateur, il pourra
facilement désactiver le firewall.
• Il consomme des ressources de l'ordinateur où est installé.

On peut imaginer d'avoir les 2 types de firewalls en même temps :


• un firewall matériel séparé pour protéger le réseau,
• un firewall logiciel pour protéger l’ordinateur concerné.
SOLUTIONS & PRODUITS DE SECURITE

Cisco propose des produits incluant à différents niveaux des services


spécifiques :
• test de la taille des paquets
• test des adresses source et destination (ainsi que loop-
back, unicast, multicast...)
• test de la fragmentation
• utilisation d’@IP virtuelle pour validation de session et ACK
• test du nombre de SYN (contre attaques TCP)
• contrôles de contenus (port, url, extensions_fichiers)
• autres fonctions de firewall, …

Note : L'accent est mis sur la sécurité du système de protection en lui-


même pour qu'il puisse faire face à des situations extrêmes (traffic
énorme, etc...).
Sécurité informatique

Sous-Adressage
IDS & IPS
SOLUTIONS & PRODUITS DE SECURITE  
IDS (Intrusion Detection Systems):

Il existe deux grandes familles distinctes d’IDS :


• Les N-IDS (Network IDS), ils assurent la sécurité au niveau du
réseau.
• Les H-IDS (Host IDS), ils assurent la sécurité au niveau des hôtes.

Un N-IDS nécessite un matériel dédié capable de contrôler les


paquets circulant sur un ou plusieurs lien(s) réseau dans le but de
découvrir si un acte anormal a lieu.

Le N-IDS place les interfaces réseau du système dédié en mode


promiscuité afin qu’elles n’aient pas d’adresse IP, ni pile de protocole
attachée.
SOLUTIONS & PRODUITS DE SECURITE
N_IDS :
 Il écoute tout le trafic réseau,
 analyse de manière passive les flux en transit sur le réseau,
 génère des alertes si des paquets semblent dangereux.
SOLUTIONS & PRODUITS DE SECURITE

H_IDS :
Le H-IDS se comporte comme un démon ou un service
standard sur un système hôte (Windows, AIX, HP-UX, Linux …)
• Analyse des informations particulières dans les journaux de
logs (syslogs, messages, lastlog, wtmp…)
• Capture les paquets réseaux entrant/sortant de l’hôte pour y
déceler des signaux d’intrusions
(Déni de Services, chevaux de troie, tentatives d’accès non
autorisés, execution de codes malicieux, …).

Un H_IDS a besoin d’un système sain (non compromis) pour


vérifier l’intégrité des donnés.
SOLUTIONS & PRODUITS DE SECURITE

Les principales méthodes utilisées pour signaler et bloquer les


intrusions sur les N-IDS sont les suivantes :
• Reconfiguration d’équipement tierces ( Firewall …) : Ordre
envoyé par N-IDS pour une reconfiguration immédiate dans le but
de bloquer un intrus.
• Envoi d’une trap SNMP à un hyperviseur tierce : HP-
OpenView, Tivoli, Cabletron Spectrum, etc.
• Envoi d’un e-mail à un ou plusieurs utilisateurs : Pour
notifier d’une intrusion sérieuse.
• Journalisation (log) de l’attaque : détails de l’alerte dans une BD
( @IP de l’intrus et de la cible, protocole utilisé, …)
• Sauvegarde des paquets suspicieux :
Les paquets ayant déclenchés une alerte.
• Démarrage d’une application extérieur : pour exécuter une
action spécifique ( envoi d’un sms, alerte auditive …)
SOLUTIONS & PRODUITS DE SECURITE

L’IPS est un Système de Prévention/Protection contre les


intrusions et non plus seulement de reconnaissance et de
signalisation des intrusions comme la plupart des IDS le sont.

La principale différence entre un IDS et un IPS  :


• l’IDS est traditionnellement positionné (seulement en écoute)
comme un sniffer sur le réseau.
• IPS a la possibilité de bloquer immédiatement les intrusions
sans reconfiguration d’un équipement tierce.
 IPS est constitué en natif d’une technique de filtrage de
paquets et de moyens de bloquage :
- drop connection,
- drop offending packets,
- block intruder, …
SOLUTIONS & PRODUITS DE SECURITE
Deux grands produits commerciaux se partagent plus de la moitié du
marché : ISS et Cisco.

Les Produits en Open source :


• Snort (console d'administration Acid)
• Prelude-ids aussi connu sous le nom de Hybrid-ids
Ces Logiciels utilisent différents outils de surveillance et d’analyse, tels
des sniffers, et des bases de données de règles.

Snort : capable d'effectuer en temps réel des analyses de trafic.


 Ilpeut effectuer des analyses de protocole,
 recherche/correspondance de contenu,
 peut être utilisé pour détecter une grande variété d'attaques :
 dépassements de buffers,
 Scans …
SOLUTIONS & PRODUITS DE SECURITE
Snort en tant que IPS communique avec un
parfeu : C DMZ B
Web
But de l’Attaque

Pirate Traffic bloquée

Requette

Snort A
A l'emplacement B, seul le trafic entre les systèmes de la
DMZ et Internet est analysé.
 A l'emplacement C, le trafic entre Internet et le réseau
interne ou la DMZ est analysé. Par contre, le trafic entre le
réseau interne et la DMZ est invisible.
A l'emplacement A, pour analyser Le trafic entre le réseau
interne et Internet.
SOLUTIONS & PRODUITS DE SECURITE
Flux crypté  Snort ne peut pas surveiller du trafic encrypté

Traffic encrypté SSL

Client
Serveur
Web
Web

Sonde
Snort

Solution  Insertion d’un boitier « Proxy SSL »

Traffic encrypté SSL Traffic encrypté SSL

Proxy
SSL
Client
Serveu
Web
r
Web

Sonde
Snort
Sécurité informatique

Sous-Adressage
VPN
Les réseaux privés virtuels (VPN)
Le VPN (Virtual Private Network) permet d'établir des connexions sécurisées privées
au travers d'un réseau public comme l'Internet.
VPN permet en dehors de la consultation classique de sites Web :
• réaliser des connexions à distance pour des utilisateurs mobiles ou télétravailleurs,
• réaliser des interconnexions de Lan,
Un système Vpn doit mettre en oeuvre les fonctionnalités suivantes :
 Authentification d'utilisateur: Seuls les utilisateurs autorisés doivent pouvoir s'identifier
sur le réseau virtuel. + un historique des connexions.
 Gestion d'adresses: Chaque client sur le réseau doit avoir une adresse privée. Cette
adresse privée doit rester confidentielle.
 Cryptage des données: Lors de leurs transports sur le réseau public.
 Gestion de clés: Les clés de cryptage pour le client et le serveur doivent pouvoir être
générées et régénérées.
SOLUTIONS & PRODUITS DE SECURITE
Il existe 3 types d'utilisation des Vpn :
- Le Vpn d'accès , - L'intranet Vpn , - L'extranet Vpn

Le Vpn d'accès : est utilisé pour permettre à des utilisateurs itinérants


d'accéder au réseau privé. Il existe deux cas:
 L'utilisateur demande au fournisseur d'accès de lui établir une
connexion cryptée vers le serveur distant il communique avec le
Nas du fournisseur d'accès qui lui établit la connexion cryptée.
 L'utilisateur possède son propre logiciel client Vpn  il établit
directement une communication cryptée vers le réseau entreprise

L'intranet Vpn : est utilisé pour relier au moins 2 intranets entre eux.
Ce type de réseau est particulièrement utile au sein d'une entreprise
possédant plusieurs sites distants.

L'extranet Vpn : Une entreprise peut communiquer avec ses


clients et ses partenaires. Dans Ce cadre, l'administrateur du Vpn doit
gérer les clients sur le réseau et les droits de chacun.
Les réseaux privés virtuels (VPN)
Tunnel VPN :
consiste à établir et à maintenir une connexion logique entre deux points à
travers un réseau public.

Les protocoles VPN Tunneling les plus utilisés :

• PPTP (Point to Point Tunneling Protocol),


• L2TP (Layer 2 Tunneling Protocol),
• IPSec (Internet Protocol Security),
• MPLS (Secured Socket Layer)

Les deux bouts du tunnel doivent être définis pour supporter le même
protocole.
PROTOCOLES POUR VPN

PPTP : est une évolution de la méthode de connexion distante PPP.


La différence provient de la technologie de communication.

 PPP nécessite un réseau commuté de type RTC/RNIS


 PPTP utilise un réseau de transport intermédiaire de type IP.
 PPP réalise un appel vers le numéro associé à un modem
connecté au serveur d'accès de l'entreprise,
 PPTP réalise un appel vers une adresse IP du concentrateur VPN

L2TP: est un standard supporté par de nombreux acteurs réseau.


 Le tunnel peut utiliser une variété de protocoles (IP, ATM …)
 Comme L2TP encapsule PPP  il hérite des caractéristiques du
protocole PPP telles que le chiffrement et la compression,
 L2TP supporte l'authentification du tunnel (des deux extrémités).
PROTOCOLES POUR VPN

 L2tp repose sur deux concepts :


 les concentrateurs d'accès L2tp (Lac : L2tp Access Concentrator)
 les serveurs réseau L2tp (Lns : L2tp Network Server).

 L2tp n'intègre pas directement de protocole pour le chiffrement des


données.  L'IETF préconise l'utilisation conjointe d'Ipsec et L2tp.

 Lac ou Lns peuvent fonctionner sur toute plate-forme prenant en charge


la terminaison PPP.

LAC
Client LNS
Les réseaux privés virtuels (VPN)
IPSec fournit des méthodes pour :
• authentifier les deux noeuds connectés,
• garantir l'intégrité et la confidentialité des données échangées.

Les protocoles utilisés par IPSec :


• IKE (Internet Key Exchange) : est en charge de négocier la connexion.
 un canal d'échange de clés, est réalisé via une connexion UDP
depuis et vers le port 500.
• AH (Authentication Header) : permet de garantir l’intégrité et
l'authenticité des datagrammes IP sans chiffrement des données (pas
de confidentialité).
• ESP (Encapsulating Security Payload) : qui fournit l' intégrité et la
confidentialité.
Principe de fonctionnement de Ipsec :

Lorsque la couche IPsec reçoit des données à envoyer :


• Elle consulte la BD des politiques de sécurité (SPD),
• Si cette base lui indique des mécanismes de sécurité à appliquer, elle récupère les
caractéristiques requises pour la SA correspondante
• Elle consulte la base des SA (SAD). Si la SA nécessaire existe déjà, elle est utilisée.
Dans le cas contraire, IPsec fait appel à IKE pour établir une nouvelle SA avec les
caractéristiques requises.
Les réseaux privés virtuels (VPN)
Le principe de AH est d'adjoindre au datagramme IP un champ supplémentaire permettant à la réception de vérifier
l'authenticité des données du datagramme.
Le protocole AH interdit l’utilisation des mécanismes de NAT.
le contenu de la trame n’étant pas chiffré, le protocole AH ajoute une signature numérique au paquet IP sortant.

Entête IP
d’origine Données

Entête IP
d’origine
AH Données

- Longueur
- Index des paramètres de sécurité (SPI)
- Numéro de séquence
- Données d’authentification (variable)
Les réseaux privés virtuels (VPN)
Le protocole ESP peut assurer les services suivants :
• confidentialité des données et protection partielle contre
l'analyse du trafic si l'on utilise le mode tunnel ;
• intégrité de données en mode non connecté et authentification
de l'origine des données, protection partielle contre le rejeu.
Contrairement au protocole AH, ESP fonctionne de sorte que :
les données originales sont chiffrées puis encapsulées.
Les réseaux privés virtuels (VPN)
Le protocole MPLS :
 Le but de MPLS était à l'origine de donner aux routeurs IP une plus
grande puissance de commutation, en basant la décision de routage
sur une information de label inséré entre le niveau 2 et le niveau 3.
 La transmission des paquets était ainsi réalisée en switchant les
paquets en fonction du label, sans avoir à consulter l'entête de
niveau 3 et la table de routage.
 Avec le développement de techniques de commutation comme CEF
(Cisco Express Forwarding) et la mise au point de nouveaux ASIC
(Application Specific Interface Circuits), les routeurs IP ont vu leurs
performances améliorées sans le recours à MPLS.
 L'intérêt de MPLS n'est actuellement plus la rapidité mais l'offre de
services qu'il permet, avec notamment les réseaux privés virtuels
(VPN) et le Traffic Engineering (TE), qui ne sont pas réalisables sur
des infrastructures IP traditionnelles.
Les réseaux privés virtuels (VPN)
Les fonctionnalités de MPLS :
 Accélérer la transmission des paquets au sein d'un backbone IP.
 La seconde est de permettre la création de VPN ou groupe fermé d'utilisateurs.

Une des particularités de MPLS est d'insérer deux indications (label ou tag)
devant l'adresse IP du paquet à acheminer.

 Un label MPLS permet dans le réseau de transit de ne plus se préoccuper de


l'adresse IP  Un gain de temps appréciable.
 Un autre label VPN, également inséré en entrée du réseau, permet d'identifier
et de désigner l'appartenance à un VPN ou groupe fermé d'usagers.

Trame MPLS :

Label MPLS Label VPN @IP Datagramme IP


Les réseaux privés virtuels (VPN)
Architecture des VPN basés sur MPLS
 Dans le modèle traditionnel VPN, le routage du trafic du client 
exige du FAI d'assigner des @IP à chacun de ses clients.
 Dans
l’architecture VPN MPLS, le trafic du client est isolé sur le
même routeur PE qui fournit la connectivité pour multiples clients.
Les réseaux privés virtuels (VPN)
Environnement Mpls / Vpn :

 P (Provider) : composant le coeur du backbone Mpls, n'ont


aucune connaissance de la notion de Vpn.
 PE (Provider Edge) : situés à la frontière du backbone Mpls et
ont une ou plusieurs interfaces reliées à des routeurs clients.
 CE (Customer Edge) : ces routeurs appartiennent au client et
n'ont aucune connaissance des Vpn ou Mpls.

L'isolement de client est réalisé sur le routeur PE par l'utilisation


de tables de routage virtuelles, VRF (Virtual Routing and
Forwarding).
La table VRF contient tous les itinéraires concernant un VPN
spécifique. 
Les réseaux privés virtuels (VPN)
Environnement Mpls / Vpn :

La Table VRF permet d'attribuer les labels pour désigner un VPN


ainsi que son chemin de commutation.
Pour appartenir à un VPN, l'utilisateur et les adresses de ces
correspondants doivent être déclarés dans VRF du PE.

Le PE peut contenir plusieurs VRFs  gérer plusieurs VPNs.


VRF1

Client-1 VRF2
VPN-1 VRF3

Client-2
VPN-2
PE

Client-3
VPN-3
La Haute Disponibilité
 Lahaute disponibilité est l’ensemble des dispositions mise en
œuvre pour garantir le bon fonctionnement d ’un réseau.
 Rendre un réseau plus stable et performant.
 Une grappe d’ordinateurs (Cluster )
 la mise en place d’un système haute disponibilité.
 la répartition de charge entre plusieurs machines.

Services exigeant une haute disponibilité :


 Dans le contexte d'un service critique rendu (Serveurs BD, …)
 Dans le cadre d'une entreprise offrant un service critique à la clientèle
(site marchand, Guichets automatiques …),

une panne occasionnant un arrêt du service peut causer une perte


de productivité voire une perte de confiance du client.
La Haute Disponibilité
La solution sous Linux

 Heartbeat: Logiciel open source utilisant la liaison série entre les


deux serveurs qui s’informe mutuellement de leur fonctionnement.
 DRDB : Un logiciel open source qui manipule robustement le
Raid1 sur IP.
Stratégie de sauvegarde

Types de sauvegarde

Le mécanisme de sauvegarde doit être pensé de manière à


assurer la pérennité et la récupération de l'ensemble des données
critiques de l'organisation, quel que soit le sinistre subi.

Sous-Adressage
Le choix du mécanisme de sauvegarde doit faire l'objet d'une
stratégie de sauvegarde, définissant les données à sauvegarder,
la fréquence et le mode de sauvegarde, et d'un plan de reprise.

On distingue les catégories de sauvegardes suivantes :


• Sauvegarde complète,
• Sauvegarde différentielle,
• Sauvegarde incrémentale.
Stratégie de sauvegarde

Sauvegarde complète :
L'objectif de la sauvegarde totale est de réaliser une copie conforme
des données à sauvegarder sur un support séparé.

Néanmoins, pour de gros volumes de données, la sauvegarde


complète peut poser des problèmes de :
Sous-Adressage
• lenteur (si les données sont modifiées en cours de sauvegarde),
• disponibilité car elle crée des accès disques longs et intenses.

Sauvegarde incrémentale :
La sauvegarde incrémentale consiste à copier tous les éléments
modifiés depuis la sauvegarde précédente. quel que soit son type
(complète, différentielle ou incrémentale).

Cette sauvegarde nécessite en contrepartie de posséder les


sauvegardes précédentes pour reconstituer la sauvegarde complète.
Stratégie de sauvegarde
La sauvegarde différentielle se focalise sur les fichiers modifiées
depuis la dernière sauvegarde complète,  plus lente et plus coîteuse
en espace de stockage qu'une sauvegarde incrémentale.

Elle est également fiable car seule la sauvegarde complète est


nécessaire pour reconstituer les données sauvegardées.

Sous-Adressage
En effectuant une sauvegarde complète une fois par semaine avec
une sauvegarde incrémentale quotidienne  moins d'espace sur
bande.

Les opérations de récupération nécessiteront de réaliser :


• la restauration de la dernière sauvegarde complète
• de chaque sauvegarde incrémentale.

De nombreuses entreprises utilisent une combinaison de méthodes


leur permettant d'économiser l'espace sur bande.
Stratégie de sauvegarde
Permutation des bandes :
Un plan de permutation de bandes est essentiel pour réduire les
coûts du support et du stockage hors site (réutilisation des bandes).

Le schéma de permutation peut-être le plus courant est le cycle


« Grand-père  Père  Fils » :
Sous-Adressage
• On effectue les sauvegardes complètes à 2 intervalles différents.
• Le 1er est mensuel et on entrepose immédiatement le support
hors site (grand-père).
• On effectue aussi des sauvegardes hebdo complètes (père) et
on les conserve sur site pendant la semaine de leur utilisation,
puis on les place hors site.
• Les sauvegardes incrémentales journalières (fils) s'effectuent et
se conservent également sur site pendant la semaine de leur
usage, puis on les place hors site avec la sauvegarde hebdo.
Stratégie de sauvegarde

• On conserve chaque bande mensuelle pendant 12 mois avant de la


réutiliser.
• On conserve les jeux de bandes hebdo. pendant environ trois
semaines après leur départ de la salle du serveur, puis on les réutilise.
• Le nombre de réutilisations d'une bande dépend du type de support.
Sous-Adressage
L’entreprise peut nécessiter davantage de sécurité,  on peut
expédier les bandes hors site dès leur création.

Deux des principaux produits sont :


• ARCserve de Computer Associates
• BackupExec de la société Veritas.
SOLUTIONS & PRODUITS DE SECURITE
Exemple d’architecture par niveaux :
Un administrateur d’une PME a pour cahier de charges d'assurer
une connexion Internet avec le réseau local,
Les serveurs web, de messagerie et de partage de connexion
Internet seront assurés par une seule machine.
Cette machine est connectée directement à Internet.

LAN

Serveurs web,
Serveur messagerie

Dans ce type de réseau, il n'y aucune forme de sécurité !!!


SOLUTIONS & PRODUITS DE SECURITE
Le premier niveau de sécurité :
Après un premier piratage, L’administrateur reçoit de nouveaux
crédits. Il repense l'architecture :
• Une zone DMZ
• une machine pour le web,
• une machine pour la messagerie,
• deux machines pour le firewalling
• un routeur pour accéder à Internet. DMZ

web Mail

LAN
SOLUTIONS & PRODUITS DE SECURITE
Le firewall situé entre le réseau local et le routeur empêchera
toute connexion de l'extérieur vers le réseau local, et autorisera
seulement les connexions depuis le réseau local sur un nombre
limité de services.
Le firewall situé entre le routeur et la DMZ autorisera tous les
accès sur les serveurs web et de messagerie (depuis le réseau
local comme depuis l'exterieur), mais en empêchera les
tentatives de connexion sur les autres services.

L’administrateur subit un autre piratage !!!


• Il suppose que le pirate a pu passer le routeur et les firewalls
en soumettant des requêtes sur des ports autorisés.
• Il a très bien pu envoyer un exploit sur un serveur web ou de
messagerie vulnérable.
SOLUTIONS & PRODUITS DE SECURITE
Le deuxième niveau de sécurisation :
Il intercale une sonde NDIS entre le firewall et le réseau local et
dans la DMZ.
Les NIDS préviendraient du risque d'intrusion de l'intérieur ou de
l'extérieur. Le manager NDIS se situera dans le réseau local.

DMZ
web Mail
IDS Sonde
NIDS

LAN IDS
Manager Sonde
NIDS NIDS

Cette architecture constitue un niveau acceptable permettant de


résister à des nombreuses attaques.
SOLUTIONS & PRODUITS DE SECURITE
Les niveaux plus élevés
• Insérer une zone de décontamination entre Internet et le réseau
interne.
• Cette zone est constituée d'analyseurs de contrôle de contenu,
des antivirus et d'autres utilitaires surveillant le trafic réseau.
• Tous les flux entrants et sortants passeront par cette zone de
décontamination. Ces proxys applicatifs peuvent prendre la
décision de couper la connexion en cas d'attaques ou de
simplement rejeter la demande.

Cette zone permet de détecter des signatures d'attaques dans


les flux de données provenant d'Internet et d'éviter la propagation
dans le reste du réseau.
SOLUTIONS & PRODUITS DE SECURITE
Architecture de niveaux plus élevé
• Pour le réseau local, Il sera subdivisé en sous-réseaux,
chaque sous-réseau possédera un NDIS (sonde + manager).
Ces sous-réseaux seront reliés entre eux par des switchs.

DMZ
web Mail
IDS Sonde Ce type d'architecture est très
NIDS efficace pour la sécurité, mais
reste assez côuteuse et difficile
à gérer.
LAN1 IDS
Sonde
NIDS NIDS

NDIS Proxy
LAN2 Zone de
décontamination
NIDS
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet

Finance Web Server E-Mail Server


Engineering

ACS

Corporate Network
Configure
Router Internet

Workgroup
Router
Switch
Administrator

Mobile User

Router
Remote Office

SECURITE RESEAUX
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet

Finance Web Server E-Mail Server


Engineering

ACS

Corporate Network
OK Internet

Workgroup
Router
Switch
Administrator

Mobile User

Router
Remote Office

SECURITE RESEAUX
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet

Finance Web Server E-Mail Server


Engineering

ACS

Corporate Network
Internet

Workgroup
PIX Firewall Router
Switch
Administrator

Mobile User

Router
Remote Office

SECURITE RESEAUX
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet

Finance Web Server E-Mail Server


Engineering

ACS

Corporate Network
Internet

Workgroup
PIX Firewall Router
Switch
Administrator

Mobile User

Router
Remote Office
Remote Office Integrated
Software
SECURITE RESEAUX
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet

Finance Web Server E-Mail Server


Engineering

ACS

Corporate Network
Internet

Workgroup
PIX Firewall Router
Switch
Administrator

Mobile User

Router
Remote Office
Remote Office Integrated
Software
SECURITE RESEAUX
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet

Finance Web Server E-Mail Server


Engineering

ACS

Corporate Network
Internet

Workgroup Service
PIX Firewall Router
Switch Provider
Administrator

Mobile User

Mobile User
Router
Remote Office
Remote Office Integrated
Software
SECURITE RESEAUX
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet

Finance Web Server E-Mail Server


Engineering

ACS

Corporate Network
Internet

Workgroup Service
PIX Firewall Router
Switch Provider
Administrator

Mobile User

Mobile User
Router
Remote Office
Remote Office Integrated
Software
SECURITE RESEAUX
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet

Finance Web Server E-Mail Server


Engineering

ACS

Corporate Network
Internet

Workgroup Service
(( (
PIX Firewall Router

( ((
Switch Provider
Administrator
Scanner

Mobile User

Mobile User
Router
Remote Office
Remote Office Integrated
Software
SECURITE RESEAUX
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet

Finance Web Server E-Mail Server


Engineering

ACS

Corporate Network
Internet

Workgroup Service
PIX Firewall Router
Switch Provider
Administrator
Scanner
Vulnerability Report
Mobile User

Mobile User
Router
Remote Office
Remote Office Integrated
Software
SECURITE RESEAUX
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet
IDS
Finance Web Server E-Mail Server
Engineering IDS

ACS

Corporate Network
Internet

Workgroup Service
PIX Firewall Router
Switch Provider
IDS
Administrator
Scanner
IDS

Mobile User
Integrated
Software
IDS Director Remote Office Integrated
Software
SECURITE RESEAUX
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet
IDS
Finance Web Server E-Mail Server
Engineering
IDS

ACS

Corporate Network
Update
Policy Internet

Workgroup Service
PIX Firewall Router
Switch Provider
IDS
Administrator
Scanner
IDS

Policy Manager
Mobile User

IDS Director Remote Office Integrated


Software
SOLUTIONS & PRODUITS DE SECURITE
Architecture d ’un réseau pour connexion sur Internet
IDS
Finance Web Server E-Mail Server
Engineering
IDS

ACS

Corporate Network
Internet

Workgroup Service
PIX Firewall Router
Switch Provider
IDS
Administrator
Scanner
IDS

Policy Manager
Mobile User

IDS Director Remote Office Integrated


Software
SOLUTIONS & PRODUITS DE SECURITE
architecture d ’un réseau VPN

Finance
Engineering
Client VPN

Corporate Network Router


VPN

Internet
Workgroup CONCENTRATEUR
Switch
VPN
Administrator
Router
VPN

Router

Remote Office

SECURITE RESEAUX
Sécurité informatique

Sous-Adressage
Autres dispositions
SOLUTIONS & PRODUITS DE SECURITE

Recommandations :

• Ne téléchargez jamais de logiciels sur un site en lequel vous n'avez


pas entière confiance.
• N'ouvrez jamais une pièce jointe à moins qu'il s'agisse d'un fichier
que vous connaissiez exactement le contenu.  scanner
les fichier attachés avant de les ouvrir.
• Installer un bon antivirus mis régulièrement à jour.
• Installer un Firewall filtrant les communications entrant et sortant
de votre machine.  fermer les ports inutilisés.
• A noter que beaucoup de virus contiennent des portions troyennes.
 Un anti-trojan est conseillé "The Cleaner" ...
• Faites des sauvegardes régulièrement.
• Scannez régulièrement votre ordinateur,
Sécurité informatique

A éviter les idées suivantes :

• Nous ne sommes pas une cible intéressante ;

• Pas besoin d’un pare-feu, notre système est sûr ;


Sous-Adressage
• Pas besoin de sécuriser le système, le pare-feu suffit ;

• Mettons en exploitation tout de suite, on sécurisera plus tard ;

• Il est impossible de prévoir des problèmes occasionnels


Sécurité informatique

Sous-Adressage
Annexe
Sécurité Sous Windows
Étape 1 : Services Windows à désactiver
Démarrer   "panneau de configuration"
"outils d'administration"  Services  Propriétés (désactivé).

Étape 2 : Renommer le compte Administrateur

Étape 3 : Stratégies de sécurité


Démarrer "exécuter" [Link]  validez
stratégies locales stratégie d’Audit
"auditer less événements de connexion"propriétés
 
Sécurité informatique
Distinguished names (DNs) are string representations that uniquely
identify users, systems, and organizations. In general, DNs are used
in LDAP-compliant directories, such as Netscape Directory Server. In
Certificate Management System, you use DNs to identify the owner
of a certificate and the authority that issued a certificate.
Note If you are using an LDAP directory in conjunction with
Certificate Management System, the DNs in your certificates should
Sous-Adressage
match the DNs in your directory.
Distinguished Name Components
A DN identifies an entry in an LDAP directory. Because directories
are hierarchical, DNs identify the entry by its location as a path in a
hierarchical tree (much as a path in a file system identifies a file).
Generally, a DN begins with a specific common name, and proceeds
with increasingly broader areas of identification until the country
name is specified. DNs are typically made up of the following
components (which are defined in the X.520 standard):
CN=common name, OU=organizational unit, O=organization,
L=locality, ST=state or province, C=country name
SNMP Sécurisé
SNMP Management
Station

1. Commande SNMP cryptée par le logiciel DES


2. Message Digest Algorithm 5 positionne le jeton d'autentification
dans la trame
3. l'agent SNMP valide le jeton d'authentification avant de décoder le
message et de réaliser la requête demandée
4. un utilisateur non autorisé qui intercepte les trames SNMP ne peut
pas contourner. La validation MD5 ou casser le cryptage DES
Serveurs et Protocoles d ’Authentification
Le but du protocole KERBEROS est de décharger les serveurs
d'applications présents sur le réseau de la gestion d'authentification.
KERBEROS fait appel à :
· le client : Utilisateur ayant besoin d'un service (ftp, mail, web, etc.) ;
· le serveur d'application : Il fournit le service demandé par le client
après que celui-ci se soit authentifié ;
· le serveur de distribution des clés (KDC).
Administration de la sécurité Unix
Exemple pour n'autoriser qu'une seule connexion « user »
$ vi $HOME/.profile trap 2 3 " " # Invalid « signaux» for
turn-off break key TMOUT =360 # déconnection automatique de
session shell au bout de 5 mn
# Limitation Nbre de connexion
if [ 'who | grep "$LOGNAME" | wc -l' -gt 1 ] then
echo « Refus de connexion  $LOGNAME est déjà connecté "  
exit 1

else
echo "OK une seule connexion sous $LOGNAME "

fi
SOLUTIONS & PRODUITS DE SECURITE

Snort : Est un système de détection d'intrusion libre.

Snort est capable d'effectuer en temps réel des analyses de


trafic et de logger les paquets sur un réseau IP.
 Il peut effectuer des analyses de protocole,
 recherche/correspondance de contenu
 peut être utilisé pour détecter une grande variété d'attaques et
de sondes comme des :
 dépassements de buffers,
 scans…

Cependant, comme tout logiciel, Snort n'est pas infaillible et


demande une mise à jour régulière.
SOLUTIONS & PRODUITS DE SECURITE

Cependant, comme tout logiciel, Snort n'est pas infaillible et


demande une mise à jour régulière.
 Protéger l'IDS en lui-même :
Sonde de Snort avec deux interfaces. Une de ces dernières n'a
aucune adresse IP assignée.

Vous aimerez peut-être aussi