Sécurité des infrastructures IT : Filtrage, Pare-feux et NAT

Ce résumé détaille les approches offensive et défensive de la sécurité des infrastructures IT, couvrant les technologies de filtrage, les pare-feu et la traduction d'adresses réseau pour protéger efficacement les réseaux.

Résumé de la Sécurité des Infrastructures IT : Approche Offensive et Défensive

Ce résumé aborde la sécurité des infrastructures IT avec une approche offensive et défensive, en se concentrant sur les technologies de filtrage, les pare-feu et la translation d'adresses réseau (NAT). Il met en lumière les mécanismes essentiels pour protéger les réseaux contre les menaces, tout en permettant un accès contrôlé aux ressources. L'objectif est de comprendre comment ces outils peuvent être utilisés pour sécuriser efficacement les infrastructures IT.

Technologies de Filtrage et Pare-feu

  • Objectifs des Technologies de Filtrage :
    • Comprendre comment protéger une infrastructure IT en contrôlant le trafic entrant et sortant selon des règles de sécurité.
  • Pare-feu :
    • Un pare-feu est un dispositif de protection qui constitue un filtre entre un réseau local et un autre réseau non sûr, comme Internet.
    • Ses objectifs principaux sont d'autoriser ou de bloquer les connexions selon des règles définies, d'empêcher les accès non autorisés, de former une barrière de sécurité et de mettre en œuvre les règles de l'organisation.
  • Catégories de Pare-feu :
    • Matériel : Appareil physique dédié installé entre le réseau interne (LAN) et le réseau externe (Internet) pour filtrer le trafic réseau. Exemple : CISCO ASA, Juniper, Fortinet.
    • Logiciel : Programme installé sur un système d'exploitation (Windows, Linux, macOS) qui filtre et contrôle le trafic réseau entrant et sortant uniquement sur la machine hôte. Exemple : IP Cop, IPTables.
  • Types de Pare-feu :
    • Classifiés selon le niveau de protocole contrôlé : paquets, circuits, application, dynamique.
  • Filtrage de Paquets :
    • Consiste à examiner chaque paquet qui entre ou sort du réseau pour déterminer s'il doit être autorisé ou bloqué selon des règles prédéfinies.
    • Stateless : Chaque paquet est traité indépendamment, sans tenir compte du contexte ou de l'historique. Rapide et léger en ressources.
    • Statefull : Le pare-feu mémorise l'état des connexions, sachant si un paquet fait partie d'une session existante. Contrôle plus intelligent mais plus lourd en traitement.
  • Principes de Base d'un Pare-feu :
    • Moindre Privilège : Octroyer le moindre privilège aux utilisateurs pour limiter les conséquences d'une vulnérabilité ou d'une erreur.
    • Défense en Profondeur : Utilisation de plusieurs mécanismes de protection redondants pour maintenir une défense efficace même si un mécanisme est vulnérable.
    • Goulet d'Étranglement : Tout le trafic doit passer par un seul point (le pare-feu) pour bloquer les attaques.
    • Interdiction par Défaut : Interdire par défaut tout transit, ne laissant passer que ce qui est explicitement autorisé.
    • Participation de l'Utilisation : Impliquer les utilisateurs dans la mise en place du pare-feu.
    • Simplicité : Les règles de filtrage doivent être simples et compréhensibles pour éviter les erreurs.
  • Architecture du Pare-feu :
    • Intégration dans l'infrastructure avec un routeur de filtrage.
    • Architecture avec routeur filtrant et bastion (hôte exposé au réseau externe).
    • Architecture avec routeurs, bastions et DMZ.

Zone Démilitarisée (DMZ)

  • Définition :

    • Une DMZ est un sous-réseau qui héberge les services exposés et accessibles de l'extérieur d'une entreprise, agissant comme une zone tampon avec les réseaux non sécurisés comme Internet.
    • L'origine du terme remonte à la Guerre Froide, où une zone tampon servait de frontière entre la Corée du Nord et la Corée du Sud.
  • DMZ vs. Réseaux Coréens :

    • La Corée du Nord représente Internet (ou le réseau local).
    • La Corée du Sud représente le réseau local (ou Internet).
    • La DMZ est une séparation entre les deux pour des raisons de sécurité.
  • Fonctionnement :

    • Expose les services externes à des réseaux non fiables, ajoutant une couche de sécurité supplémentaire.
  • Contenu de la DMZ :

    • Les entreprises y stockent généralement les serveurs DNS, FTP, de messagerie, proxy et Web.
  • DMZ + Pare-feu :

    • Nécessite au moins trois interfaces réseau sur le pare-feu.
    • Le trafic est schématisé comme suit :
      • Trafic du réseau externe vers la DMZ autorisé.
      • Trafic du réseau externe vers le réseau interne interdit.
      • Trafic du réseau interne vers la DMZ autorisé.
      • Trafic du réseau interne vers le réseau externe autorisé.
      • Trafic de la DMZ vers le réseau interne interdit.
      • Trafic de la DMZ vers le réseau externe refusé.
    • En cas de compromission, le pirate n'a accès qu'aux machines de la DMZ, pas au réseau local.
  • Avantages de la DMZ :

    • Apporte une couche de sécurité supplémentaire.
    • Facilite le contrôle d'accès.
    • Empêche la reconnaissance du réseau.
    • Évite l'usurpation d'adresse IP.
  • Inconvénients de la DMZ :

    • Coûts élevés (matériels, temps).
    • Complexité de mise en œuvre et de gestion.

Network Address Translation (NAT)

  • Définition :
    • Technique utilisée pour traduire les adresses IP privées en adresses IP publiques et vice versa.
    • Permet à un seul appareil (routeur) d'agir comme agent entre Internet et un réseau local.
    • Le manque d'adresses IPv4 a entraîné la création de plages d'adresses IP privées (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) qui ne peuvent pas être acheminées sur Internet.
  • Types de NAT :
    • Dynamic NAT (DNAT)
    • Static NAT (SNAT)
    • Port Address Translation (PAT)
  • Static NAT (SNAT) :
    • Effectue une traduction un à un entre deux adresses ou ports.
    • Utilisé pour attribuer une adresse publique à un appareil derrière un pare-feu/routeur.
  • Dynamic NAT (DNAT) :
    • Utilise un pool d'adresses globales pour traduire dynamiquement le trafic sortant des clients.
  • Port Address Translation (PAT) :
    • Traduit le trafic sortant en un numéro de port unique à partir d'une seule adresse globale.
    • Nécessaire lorsque le nombre de clients internes dépasse les adresses globales disponibles.
    • Rend plus difficile le traçage des activités et masque l'architecture du réseau interne.
    • Implémente des fonctions de filtrage dynamique de base.

Pare-feu NetFilter/Iptables

  • Définition :
    • Outil de gestion de pare-feu intégré au noyau Linux. Le pare-feu lui-même s'appelle Netfilter.
  • Fonctionnement :
    • Un paquet qui arrive rencontre le niveau matériel, puis est recueilli par le pilote de périphérique.
    • Le paquet enchaîne une succession d'étapes dans le noyau.
    • Le filtrage consiste à capturer les paquets en entrée, analyser l'en-tête et décider du sort du paquet (DROP, REJECT, ACCEPT, FORWARD).
    • Le filtrage est intégré au niveau du noyau sous forme de modules.
  • Chaînes de Filtrage :
    • Les paquets traversent trois points principaux : INPUT (entrée), OUTPUT (sortie), FORWARD (réexpédition).
    • Chaque point correspond à une chaîne de filtrage.
    • Une chaîne de filtrage est une suite de règles.
    • Une règle analyse l'en-tête du paquet et décide s'il doit être remis au processus local, routé ou éliminé.
    • Une règle par défaut est consultée si aucune règle ne correspond au paquet capturé.
  • Fonctionnement des Chaînes :
    • Lorsqu'un paquet est reçu, le noyau regarde l'adresse de destination pour déterminer s'il est destiné à la machine locale ou à une autre machine.
    • Dans le premier cas, il est remis à la chaîne INPUT.
    • Dans le deuxième cas, si la machine est autorisée à faire du routage, il est remis à la chaîne FORWARD.
    • Un processus local qui veut émettre des paquets les remet à la chaîne OUTPUT.
  • Format d'une Règle :
    • iptables -[ADC] Chain rule-specification action [options]
    • iptables est le nom de la commande.
    • -A : ajouter une règle.
    • -D : enlever une règle.
    • -C : remplacer une règle.
    • Chain = input | output | forward
    • Spécification de la règle : adresse et port source/destination, type de protocole (ip, udp, tcp, icmp) et interface.
    • Action = ACCEPT | REJECT | DENY
  • Règles de Filtrage :
    • Spécification des adresses source et destination avec les options -s (adresse source) et -d (adresse destination).
    • Inversion de la valeur spécifiée avec !.
    • Spécification du protocole avec l'option -p.
    • Spécification de l'interface avec les options -i (interface input) et -o (interface output).
  • Tables :
    • Netfilter dispose de la commande IPtables pour écrire des chaînes de règles dans des tables.
    • Il possède quatre tables : FILTER, NAT, MANGLE, RAW.
    • Chaque table contient plusieurs chaînes prédéfinies.
    • FILTER est la table par défaut pour définir les règles de pare-feu.
    • NAT est consultée lorsqu'un paquet tente de créer une nouvelle connexion.
    • MANGLE est utilisée pour modifier la structure du paquet.
    • RAW est utilisée pour placer des marques sur les paquets.

Conclusion

En résumé, la sécurité des infrastructures IT repose sur une combinaison de technologies de filtrage, de pare-feu et de translation d'adresses réseau. Les pare-feu, qu'ils soient matériels ou logiciels, jouent un rôle crucial en filtrant le trafic et en empêchant les accès non autorisés. Les DMZ offrent une couche de sécurité supplémentaire en isolant les services exposés, tandis que NAT permet de gérer les adresses IP et de masquer l'architecture interne du réseau. Netfilter et Iptables fournissent les outils nécessaires pour configurer des règles de filtrage précises sous Linux. Ensemble, ces éléments forment une défense robuste contre les menaces et garantissent la protection des ressources sensibles. Image


Iara Tip

Vous voulez accéder à plus de résumés ?

Sur la plateforme Teachy, vous trouverez une variété de ressources sur ce sujet pour rendre votre leçon plus captivante ! Jeux, diapositives, activités, vidéos et bien plus encore !

Les personnes qui ont consulté ce résumé ont aussi aimé...

Image
Imagem do conteúdo
Résumé
Les liants minéraux dans la construction
SZ
Soundous Zouaoui
-
Image
Imagem do conteúdo
Résumé
Les allégations nutritionnelles et de santé dans le cadre législatif et leurs implications nutritionnelles
MA
Mimouni Abderrahmene
-
Image
Imagem do conteúdo
Résumé
Les réseaux sociaux : enjeux et usages
NS
nabil sabeg
-
Image
Imagem do conteúdo
Résumé
La tuberculose en France
K
Kenza
-
Teachy logo

Nous réinventons le quotidien des enseignants grâce à l'intelligence artificielle

Instagram LogoLinkedIn LogoYoutube Logo
BR flagUS flagES flagIN flagID flagPH flagVN flagID flagID flagFR flag
MY flagur flagja flagko flagde flagbn flagID flagID flagID flag

2026 - Tous les droits réservés