0% ont trouvé ce document utile (0 vote)
2 vues26 pages

Guide sur le Filtrage et Pare-feu

Transféré par

Ed Mohamed
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PPTX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
2 vues26 pages

Guide sur le Filtrage et Pare-feu

Transféré par

Ed Mohamed
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PPTX, PDF, TXT ou lisez en ligne sur Scribd

‫لية المتعددة التخصصات سيدي‬

‫بنور‬

Faculté polydisciplinaire Sidi Bennour

Sécurité Informatique
Filtrage et Parefeu

Pr. Charaf Eddine AIT ZAOUIAT


1
Filtrage de paquets:
principe
 Filtrage du trafic entrant et du trafic sortant
 Lefirewall laisse passer certains paquets et rejette
d’autres paquets selon sa politique de sécurité

Trafic
Réseau
entrant Réseau
interne
externe
LAN Trafic Internet
sortant

Firewall
matériel ou 2
logiciel
Filtrage de paquets:
principe
 Le filtrage se fait en analysant les en-têtes des
protocoles, en priorité IP, UDP et TCP.

 En général, on définit une règle de filtrage en


considérant
1. Adresse IP source
2. Adresse IP destination
3. Port source
4. Port destination
5. Protocole encapsulé (ICMP, UDP, TCP…)
6. Flag ACK (de TCP)
7. Type du message ICMP
 A chaque règle de filtrage est associé une
action:
 Laisser passer le paquet ou 3
 Détruire/Rejeter le paquet
Exemple de règles de
filtrage
 Politique: Autoriser l’extérieur à accéder au service web
sur le réseau périphérique

Internet [Link]
Web/80
Routeur
externe
Réseau Périphérique
TCP

Routeur
interne
Réseau Privé

Règle Direction IP Source IP Dest Prot Port Port ACK=1 Action


paquet Sourc Dest
e
A Sortant [Link] Toutes TCP 80 > 1023 Oui Autorise
5 r
B Entrant Toutes [Link] TCP > 1023 80 --- Autorise
5 r
C Toutes Toutes Toutes Tous Tous Tous --- Refuser

4
Types de
filtrage
 Filtrage sans état: Stateless
€Filtrage simple: Regarder chaque paquet à
part et le comparer à une liste de règles
préconfigurées (ACL)

€Implémenté sur les routeurs et les


systèmes d’exploitations
Limites
€Utiliser un trop grand nombre de règles
pour que le Firewall offre une réelle
protection
€ S e n s i b l e s aux attaques IP spoofing / IP
5
flooding; attaques DoS
Types de
filtrage
 Filtrage à état: Statefull
€Tracer les sessions et les connexions dans
des tables d'états internes au Firewall

€Décider en fonction des états de connexions

€Exemple: vérifier que chaque paquet d'une


connexion e st bien la suite du précédent paquet
et la réponse à un paquet dans l'autre sens

€ L’ a p p l i c a t i o n
des règles est possible sans lire
les ACL à chaque fois (les paquets d’une
connexion actives seront acceptés)

6
Types de
filtrage
 Filtrage applicatif (firewall de type proxy )
€Réalisé au niveau de la couche Application

€Permet d’extraire les données du protocole


applicatif pour les étudier

€Chaque protocole est filtré par un processus


dédié

Limites
 Problèmes de performance pour les réseaux
à grand trafic

7
Processus de développement
de
filtres

8
Processus de développement de filtres
 Définition des règles de filtrage
 Utiliser le maximum de critères (@IP, port, ACK…etc)
€ Permet de mieux lutter contre les attaques
 Pour chaque service interne et externe
 Définir des règles pour autoriser les utilisateurs interne
à accéder à des services externes
 Définir des règles pour autoriser des utilisateurs
externes à accéder à des serveurs (services) sur le
réseau interne
 Pour un service à autoriser
 Accepter le flux dans les deux sens
(client€serveur et s e r v e u r € c l i e n t )
 Pour un service à bloquer
 Il suffit de bloquer le flux du c l i e n t € s e r v e u r
9
Processus de développement de filtres
 Exemple:
 Soit
la politique:
Accepter HTTP en entrée et en sortie et rien d’autre.

Autoriser les utilisateurs internes à accéder aux serveurs


web externes Autoriser les utilisateurs externes à accéder
au serveur web interne
 Objectif : développer les règles correspondantes
Web/80 Internet [Link]
TCP
Web/80
TCP
Réseau Périphérique

Réseau Privé
10
Processus de développement de filtres

 Exemple de
règles
Règle Direction @ source @ Dest. Protocole Port dest. Action

A Entrant Externe [Link] TCP 80 Autoriser


5
B Sortant [Link] Externe TCP >1023 Autoriser
C Sortant Interne Externe TCP 80 Autoriser
D Entrant Externe Interne TCP >1023 Autoriser
E Toutes Toutes Toutes Tous Tous Refuser

Web/80
TCP Internet
[Link]
A Web/80
Client
TCP
externe B
Réseau
D
Périphérique
Client C
interne
Réseau Privé
11
Processus de développement de filtres
 Question
Ces règles autorisent-elles les connexions dont les ports
source et destination sont supérieurs à 1023? (ce qui
n’était pas@prévu)
Règle Direction source @ Dest. Protocole Port dest. Action
A Entrant Externe [Link] TCP 80 Autoriser
5
B Sortant [Link] Externe TCP >1023 Autoriser
C Sortant Interne Externe TCP 80 Autoriser
D Entrant Externe Interne TCP >1023 Autoriser
E Toutes Toutes Toutes Tous Tous Refuser
Web/80
TCP
Internet
[Link] [Link]
Web/80 Serveur X11
TCP TCP/6000
TCP/1503
attaquan Réseau
t Périphérique

Réseau Privé
12
Processus de développement de filtres
 Une solution
 Examiner aussi le port
source
Règle Direction @ source @ Dest. Protocole Port src. Port dest. Action
A Entrant Externe [Link] TCP >1023 80 Autoriser
5
B Sortant [Link] Externe TCP 80 >1023 Autoriser
C Sortant Interne Externe TCP >1023 80 Autoriser
D Entrant Externe Interne TCP 80 >1023 Autoriser
E Toutes Toutes Toutes Tous Tous Tous Refuser

 Mais
 Un attaquant peut utiliser le port 80 comme port source
client puis se connecte au serveur X11/ port 6000
€ Il réussira (règle D et C)

13
Processus de développement de
filtres
 Raffinement de la solution
 Examiner aussi le flag ACK (ACK=0 seulement dans le
premier paquet envoyé du client (port>1023) vers le
serveur)
Règle Directio @ source @ Dest. Protocol Por Port ACK=1 Action
n e t
src des
. t.
A Entrant Externe 192.168.22. TCP >1023 80 --- Autoriser
35
B Sortant [Link] Externe TCP 80 >1023 oui Autoriser
5
C Sortant Interne Externe TCP >1023 80 --- Autoriser
D Entrant Externe Interne TCP 80 >1023 oui Autoriser

E Mais
Toutes Toutes Toutes Tous Tous Tous --- Refuser

 Un attaquant peut utiliser le port 80 comme port source


client puis se connecte au serveur X11/ port 6000 en fixant
ACK à 1
€ Réussira t-il à se connecter au serveur (considérer les 14
règles D et C)
Processus de développement de filtres
 Réponse:
 Le paquet passera au travers les filtres,

Mais,

 Ladestination pensera que le paquet


appartient à une connexion existante.

 Quand la destination essayera de faire


correspondre le paquet avec une connexion
existante, elle échouera et le paquet sera
ignoré

15
Processus de développement de filtres
 Conclusion:
 Il faut considérer les règles de filtrage comme
un seul bloc
 Il faut utiliser le maximum de critères de
filtrage
 Leflag ACK est important pour les connexions
TCP

16
Détection et corrections des anomalies dans
les
règles de filtrage
 Anomalie redondance
 Anomalie Masquage
 Anomalie
Généralisation
 Anomalie Corrélation

17
Anomalie
redondance
Règle Entête Action

exemple
R
i Dom(H (n)) Action*
i
Accepter
R
j Dom(H (n)) Action* Accepter
j

* : Les règles Ri et Rj ont la même action (Accepter ou Rejeter)

Après la suppression de la règle redondante Ri


exemple
R Dom(H (n))
j j Action*
Accepter

iptables -A INPUT -s [Link] -p tcp --dport 80 -j ACCEPT


iptables -A INPUT -s [Link] -p tcp --dport 80 -j ACCEPT
18
Anomalie
masquage
Règle Entête Action
exemple

R Dom(H (n))
i Action* Accepter
i
Rejeter
R Dom(H (n)) Action*
j j

Après modification de la règle R


i
exemple
R
i Action*
Dom(H (n)) -Dom(H (n)) Accepter
i j
R Rejeter
j Dom(H (n)) Action*
j

iptables -A INPUT -p tcp --dport 22 -j DROP


iptables -A INPUT -s [Link] -p tcp --dport 22 -j ACCEPT # MASQUÉE ! 19
Anomalie
généralisation
Règle Entête Action
exemple
R Dom(H (n)) Accepter
Action*
i i
R Dom(H (n)) Action* Rejeter
j j

Après modification de la règle R


j
exemple
R Dom(H (n)) Action* Accepter
i i
R
j
Action* Rejeter

iptables -A INPUT -s [Link]/24 -j ACCEPT


iptables -A INPUT -s [Link] -j DROP # INEFFICACE ! 20
Firewalls matériels /
logiciels

21
Firewall matériel /
logiciels
 Firewalls matériels
 Routeurs filtrants
 Firewalls sous forme de boîtiers

 Firewall logiciels
 Firewall professionnels
 Firewall libre : Netfilter / iptables
 Firewall commercial : CheckPoint Firewall-1,
ASA, PIX
 Firewall personnels
 Kerio, Zone Alarm…

22
Firewall matériel /
logiciels

23
Firewall matériel: Routeurs
filtrants
Réseau Réseau
interne
( LAN ) (Internet)
externe

 Un routeur filtrant
 Examine chaque paquet afin de déterminer
s'il doit l'acheminer ou l'abandonner
 Bien adapté aux PME
 Pas de fichiers logs et pas de statistiques

 La fonction de filtrage est implémentée


dans la plupart des routeurs du marché
 Sous forme de listes d’accès ACL
 En utilisant une syntaxe spécifique par routeur 26
Firewall matériel: Routeurs
filtrants
 Inconvénients

 Accèsà des parties limitées des entêtes des


paquets.

 Aucuneinformation de l ’état d ’une


communication de bout en bout.

« IP-Spoofing Ready »: pas d’authentification de


l’origine du paquet: ne sait pas si l ’auteur du
paquet est bien celui qui l’émet

 Sensibles aux attaques par fragmentation


25
Firewall matériel: Firewall sous forme
boîtiers
 Conçus uniquement pour faire du filtrage
 OS spécifique, associé au boîtier
 Rapidité de traitement
 Supportent rarement les interfaces WAN €
nécessité d’être associés à des routeurs pour la
connectivité
 Exemple :
 Cisco ASA (Adaptive Security Appliance)
 Cisco PIX (Private Internet eXchange)

26

Vous aimerez peut-être aussi