122
Science de la sécurité du système d’information
Deuxième partie
services devront être visibles de l’Internet, c’est-à-dire que le DNS doit publier
leurs adresses.
Les autres ordinateurs, que ce soient des serveurs internes ou les stations de travail des personnes qui travaillent sur le site, ne doivent pas être visibles, mais il
faut néanmoins qu’ils puissent accéder à l’Internet. En d’autres termes, une session TCP initiée de l’intérieur du site depuis un de ces ordinateurs est autorisée,
mais une session initiée de l’extérieur vers le même ordinateur est interdite parce
que réputée erronée ou hostile (sous l’angle de la sécurité les deux termes sont
quasiment synonymes).
De quels moyens disposons-nous en 2006 pour mettre en œuvre une telle politique de sécurité ? Il nous faut pour cela rappeler le fonctionnement des réseaux,
et notamment ce qui concerne les données contenues dans les en-tête de datagrammes IP et de segments TCP, ainsi que le routage.
Segmentation
Chaque paquet IP qui se présente à un routeur est doté d’une fiche signalétique
constituée de ses en-tête. Les informations principales, sous l’angle qui nous intéresse ici, sont les adresses IP d’origine et de destination et le protocole de transport (TCP ou UDP), figurant dans l’en-tête de datagramme IP, et les numéros
de ports 3 d’origine et de destination, figurant dans l’en-tête de segment TCP ou
de datagramme UDP. La mention dans l’en-tête IP du protocole de transport
permet de connaître le format de l’en-tête de transport (TCP ou UDP), et ainsi
d’y retrouver le numéro de port. Nous avons vu que l’association d’une adresse et
d’un port constituait une socket. Une paire de sockets identifie de façon unique une
connexion dans le cas de TCP. Le routeur maintient une table des connexions
TCP établies qui lui permet de déterminer si ce paquet appartient à une communication déjà en cours (parce qu’établie entre les mêmes adresses IP et avec les
mêmes numéros de ports, par exemple) ou à une nouvelle communication. Bien
sûr, les adresses d’origine et de destination du paquet permettent au routeur de
déterminer le sort qui lui sera réservé :
• délivrance directe au nœud destinataire sur un réseau local auquel le routeur
est directement connecté ;
3 Voir l’encadré page 121 pour la définition du port.
Précédent

- 136/276

Suivant