لية المتعددة التخصصات سيدي
بنور
Faculté polydisciplinaire Sidi Bennour
Sécurité Informatique
Filtrage et Parefeu
Pr. Charaf Eddine AIT ZAOUIAT
1
Filtrage de paquets:
principe
Filtrage du trafic entrant et du trafic sortant
Lefirewall laisse passer certains paquets et rejette
d’autres paquets selon sa politique de sécurité
Trafic
Réseau
entrant Réseau
interne
externe
LAN Trafic Internet
sortant
Firewall
matériel ou 2
logiciel
Filtrage de paquets:
principe
Le filtrage se fait en analysant les en-têtes des
protocoles, en priorité IP, UDP et TCP.
En général, on définit une règle de filtrage en
considérant
1. Adresse IP source
2. Adresse IP destination
3. Port source
4. Port destination
5. Protocole encapsulé (ICMP, UDP, TCP…)
6. Flag ACK (de TCP)
7. Type du message ICMP
A chaque règle de filtrage est associé une
action:
Laisser passer le paquet ou 3
Détruire/Rejeter le paquet
Exemple de règles de
filtrage
Politique: Autoriser l’extérieur à accéder au service web
sur le réseau périphérique
Internet [Link]
Web/80
Routeur
externe
Réseau Périphérique
TCP
Routeur
interne
Réseau Privé
Règle Direction IP Source IP Dest Prot Port Port ACK=1 Action
paquet Sourc Dest
e
A Sortant [Link] Toutes TCP 80 > 1023 Oui Autorise
5 r
B Entrant Toutes [Link] TCP > 1023 80 --- Autorise
5 r
C Toutes Toutes Toutes Tous Tous Tous --- Refuser
4
Types de
filtrage
Filtrage sans état: Stateless
€Filtrage simple: Regarder chaque paquet à
part et le comparer à une liste de règles
préconfigurées (ACL)
€Implémenté sur les routeurs et les
systèmes d’exploitations
Limites
€Utiliser un trop grand nombre de règles
pour que le Firewall offre une réelle
protection
€ S e n s i b l e s aux attaques IP spoofing / IP
5
flooding; attaques DoS
Types de
filtrage
Filtrage à état: Statefull
€Tracer les sessions et les connexions dans
des tables d'états internes au Firewall
€Décider en fonction des états de connexions
€Exemple: vérifier que chaque paquet d'une
connexion e st bien la suite du précédent paquet
et la réponse à un paquet dans l'autre sens
€ L’ a p p l i c a t i o n
des règles est possible sans lire
les ACL à chaque fois (les paquets d’une
connexion actives seront acceptés)
6
Types de
filtrage
Filtrage applicatif (firewall de type proxy )
€Réalisé au niveau de la couche Application
€Permet d’extraire les données du protocole
applicatif pour les étudier
€Chaque protocole est filtré par un processus
dédié
Limites
Problèmes de performance pour les réseaux
à grand trafic
7
Processus de développement
de
filtres
8
Processus de développement de filtres
Définition des règles de filtrage
Utiliser le maximum de critères (@IP, port, ACK…etc)
€ Permet de mieux lutter contre les attaques
Pour chaque service interne et externe
Définir des règles pour autoriser les utilisateurs interne
à accéder à des services externes
Définir des règles pour autoriser des utilisateurs
externes à accéder à des serveurs (services) sur le
réseau interne
Pour un service à autoriser
Accepter le flux dans les deux sens
(client€serveur et s e r v e u r € c l i e n t )
Pour un service à bloquer
Il suffit de bloquer le flux du c l i e n t € s e r v e u r
9
Processus de développement de filtres
Exemple:
Soit
la politique:
Accepter HTTP en entrée et en sortie et rien d’autre.
Autoriser les utilisateurs internes à accéder aux serveurs
web externes Autoriser les utilisateurs externes à accéder
au serveur web interne
Objectif : développer les règles correspondantes
Web/80 Internet [Link]
TCP
Web/80
TCP
Réseau Périphérique
Réseau Privé
10
Processus de développement de filtres
Exemple de
règles
Règle Direction @ source @ Dest. Protocole Port dest. Action
A Entrant Externe [Link] TCP 80 Autoriser
5
B Sortant [Link] Externe TCP >1023 Autoriser
C Sortant Interne Externe TCP 80 Autoriser
D Entrant Externe Interne TCP >1023 Autoriser
E Toutes Toutes Toutes Tous Tous Refuser
Web/80
TCP Internet
[Link]
A Web/80
Client
TCP
externe B
Réseau
D
Périphérique
Client C
interne
Réseau Privé
11
Processus de développement de filtres
Question
Ces règles autorisent-elles les connexions dont les ports
source et destination sont supérieurs à 1023? (ce qui
n’était pas@prévu)
Règle Direction source @ Dest. Protocole Port dest. Action
A Entrant Externe [Link] TCP 80 Autoriser
5
B Sortant [Link] Externe TCP >1023 Autoriser
C Sortant Interne Externe TCP 80 Autoriser
D Entrant Externe Interne TCP >1023 Autoriser
E Toutes Toutes Toutes Tous Tous Refuser
Web/80
TCP
Internet
[Link] [Link]
Web/80 Serveur X11
TCP TCP/6000
TCP/1503
attaquan Réseau
t Périphérique
Réseau Privé
12
Processus de développement de filtres
Une solution
Examiner aussi le port
source
Règle Direction @ source @ Dest. Protocole Port src. Port dest. Action
A Entrant Externe [Link] TCP >1023 80 Autoriser
5
B Sortant [Link] Externe TCP 80 >1023 Autoriser
C Sortant Interne Externe TCP >1023 80 Autoriser
D Entrant Externe Interne TCP 80 >1023 Autoriser
E Toutes Toutes Toutes Tous Tous Tous Refuser
Mais
Un attaquant peut utiliser le port 80 comme port source
client puis se connecte au serveur X11/ port 6000
€ Il réussira (règle D et C)
13
Processus de développement de
filtres
Raffinement de la solution
Examiner aussi le flag ACK (ACK=0 seulement dans le
premier paquet envoyé du client (port>1023) vers le
serveur)
Règle Directio @ source @ Dest. Protocol Por Port ACK=1 Action
n e t
src des
. t.
A Entrant Externe 192.168.22. TCP >1023 80 --- Autoriser
35
B Sortant [Link] Externe TCP 80 >1023 oui Autoriser
5
C Sortant Interne Externe TCP >1023 80 --- Autoriser
D Entrant Externe Interne TCP 80 >1023 oui Autoriser
E Mais
Toutes Toutes Toutes Tous Tous Tous --- Refuser
Un attaquant peut utiliser le port 80 comme port source
client puis se connecte au serveur X11/ port 6000 en fixant
ACK à 1
€ Réussira t-il à se connecter au serveur (considérer les 14
règles D et C)
Processus de développement de filtres
Réponse:
Le paquet passera au travers les filtres,
Mais,
Ladestination pensera que le paquet
appartient à une connexion existante.
Quand la destination essayera de faire
correspondre le paquet avec une connexion
existante, elle échouera et le paquet sera
ignoré
15
Processus de développement de filtres
Conclusion:
Il faut considérer les règles de filtrage comme
un seul bloc
Il faut utiliser le maximum de critères de
filtrage
Leflag ACK est important pour les connexions
TCP
16
Détection et corrections des anomalies dans
les
règles de filtrage
Anomalie redondance
Anomalie Masquage
Anomalie
Généralisation
Anomalie Corrélation
17
Anomalie
redondance
Règle Entête Action
exemple
R
i Dom(H (n)) Action*
i
Accepter
R
j Dom(H (n)) Action* Accepter
j
* : Les règles Ri et Rj ont la même action (Accepter ou Rejeter)
Après la suppression de la règle redondante Ri
exemple
R Dom(H (n))
j j Action*
Accepter
iptables -A INPUT -s [Link] -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -s [Link] -p tcp --dport 80 -j ACCEPT
18
Anomalie
masquage
Règle Entête Action
exemple
R Dom(H (n))
i Action* Accepter
i
Rejeter
R Dom(H (n)) Action*
j j
Après modification de la règle R
i
exemple
R
i Action*
Dom(H (n)) -Dom(H (n)) Accepter
i j
R Rejeter
j Dom(H (n)) Action*
j
iptables -A INPUT -p tcp --dport 22 -j DROP
iptables -A INPUT -s [Link] -p tcp --dport 22 -j ACCEPT # MASQUÉE ! 19
Anomalie
généralisation
Règle Entête Action
exemple
R Dom(H (n)) Accepter
Action*
i i
R Dom(H (n)) Action* Rejeter
j j
Après modification de la règle R
j
exemple
R Dom(H (n)) Action* Accepter
i i
R
j
Action* Rejeter
iptables -A INPUT -s [Link]/24 -j ACCEPT
iptables -A INPUT -s [Link] -j DROP # INEFFICACE ! 20
Firewalls matériels /
logiciels
21
Firewall matériel /
logiciels
Firewalls matériels
Routeurs filtrants
Firewalls sous forme de boîtiers
Firewall logiciels
Firewall professionnels
Firewall libre : Netfilter / iptables
Firewall commercial : CheckPoint Firewall-1,
ASA, PIX
Firewall personnels
Kerio, Zone Alarm…
22
Firewall matériel /
logiciels
23
Firewall matériel: Routeurs
filtrants
Réseau Réseau
interne
( LAN ) (Internet)
externe
Un routeur filtrant
Examine chaque paquet afin de déterminer
s'il doit l'acheminer ou l'abandonner
Bien adapté aux PME
Pas de fichiers logs et pas de statistiques
La fonction de filtrage est implémentée
dans la plupart des routeurs du marché
Sous forme de listes d’accès ACL
En utilisant une syntaxe spécifique par routeur 26
Firewall matériel: Routeurs
filtrants
Inconvénients
Accèsà des parties limitées des entêtes des
paquets.
Aucuneinformation de l ’état d ’une
communication de bout en bout.
« IP-Spoofing Ready »: pas d’authentification de
l’origine du paquet: ne sait pas si l ’auteur du
paquet est bien celui qui l’émet
Sensibles aux attaques par fragmentation
25
Firewall matériel: Firewall sous forme
boîtiers
Conçus uniquement pour faire du filtrage
OS spécifique, associé au boîtier
Rapidité de traitement
Supportent rarement les interfaces WAN €
nécessité d’être associés à des routeurs pour la
connectivité
Exemple :
Cisco ASA (Adaptive Security Appliance)
Cisco PIX (Private Internet eXchange)
26